[ALSA-2026:72279] Critical: ipa security, bug fix, and enhancement update
Type:
security
Severity:
critical
Release date:
2026-09-29
Description:
AlmaLinux Identity Management (IdM) is a centralized authentication, identity management, and authorization solution for both traditional and cloud-based enterprise environments. Security Fix(es): * ipa: FreeIPA: Unauthenticated DoS in `/ipa/i18n_messages` via Unbounded Request Body Read (CVE-2026-73198) * ipa: FreeIPA: Unauthenticated DoS in `/ipa/migration/migration.py` via Unbounded Request Body Read (CVE-2026-73197) * FreeIPA: idm: ipa: FreeIPA: Obtaining TGS with impersonating cname through trust relationships (CVE-2026-11861) * freeipa: ipa: FreeIPA/IdM: Cross-Site Scripting vulnerability allows arbitrary code execution via crafted URL (CVE-2026-18147) * freeipa: ipa: FreeIPA: trust-fetch-domains uses trust-read ACI to gate a privileged AD trust refresh, allowing unauthorized LDAP writes (CVE-2026-19550) * ipa: Privilege escalation via krbCanonicalName manipulation due to realm-unaware uniqueness enforcement in FreeIPA LDAP datastore (CVE-2026-13097) * ipa: freeipa: FreeIPA: unauthenticated LDAP client can obtain administrator credentials via the self-managed-token ACI (CVE-2026-76578) * freeIPA: idm: freeipa: idp-add eval() reachable before authorization check allows environment disclosure and denial of service (CVE-2026-79678) Bug Fix(es) and Enhancement(s): * [Cursor Automated] Include latest fixes in python3-ipatests package [AlmaLinux10.2] (JIRA:AlmaLinux-173375) * WebUI Hardening [almalinux-10.2.z] (JIRA:AlmaLinux-238510) * ipa-otptoken-import hardening [almalinux-10.2.z] (JIRA:AlmaLinux-238518) * host-mod: handle the password attribute when set with --setattr userpassword= [almalinux-10.2.z] (JIRA:AlmaLinux-238522) * ipa env: support only simple * wildcard [almalinux-10.2.z] (JIRA:AlmaLinux-238526) * ipa-epn: drop_privileges method is mixing uid and gid [almalinux-10.2.z] (JIRA:AlmaLinux-238673) * ipa-migrate: require Replication Administrator privilege [almalinux-10.2.z] (JIRA:AlmaLinux-238676) * ipa-migrate tool is renaming host records & host info in automount information [almalinux-10.2.z] (JIRA:AlmaLinux-240768) For more details about the security issue(s), including the impact, a CVSS score, acknowledgments, and other related information, refer to the CVE page(s) listed in the References section.
Updated packages listed below:
Architecture Package Checksum
aarch64 ipa-server-encrypted-dns-4.13.4-1.el10_2.aarch64.rpm 10e392eef79c8ad51db62f0c114127a7dfebf5fd2b9e21f7c187ef70a6824a01
aarch64 ipa-client-encrypted-dns-4.13.4-1.el10_2.aarch64.rpm 155e5f6c54388b81e2d897b1b37b3093ee6f54a4cabeb666f1a99ef94f7ad764
aarch64 ipa-server-trust-ad-4.13.4-1.el10_2.aarch64.rpm 2765a8d625daf07f5a4e43a37694cce9787940cc8bf47e6e01609e9d18897baf
aarch64 ipa-client-epn-4.13.4-1.el10_2.aarch64.rpm 6d98a1a1dd15fdf12c174b1f54e26bd1772d8530144a0b54b79bf085203d9324
aarch64 ipa-client-4.13.4-1.el10_2.aarch64.rpm 87f4b242d15411726772444ab0a782c64e6fbcca21fb75d43938f3f9b5d2bde7
aarch64 ipa-client-samba-4.13.4-1.el10_2.aarch64.rpm 9353b8bca27d241c437e6bd27bb0eb290364a23426ab8caf35e9ff14c5969834
aarch64 ipa-server-4.13.4-1.el10_2.aarch64.rpm ff213304f6147b173f79e3f1d35833837e48473bffe59c9c11f37e69bddb3528
noarch python3-ipaserver-4.13.4-1.el10_2.noarch.rpm 0fd7500513d74955796c1d0fee7ecba945a8e28ace17bbdab27b6aaa886ae8c1
noarch ipa-selinux-4.13.4-1.el10_2.noarch.rpm 3bbaaa21c4182fda1a5241bb0f5fc945b4dd8f1295609aea9cabfc4dc827688a
noarch ipa-common-4.13.4-1.el10_2.noarch.rpm 4144c11a83aecac08226230567deedacef7facf17ce0a31efefe1a2ad9aaa0a1
noarch python3-ipalib-4.13.4-1.el10_2.noarch.rpm 4becc4f5c6c2c8d32741a3600b8b75f350754d326439bba74ab74eec92cbbde3
noarch python3-ipaclient-4.13.4-1.el10_2.noarch.rpm 75d3397f9faa033046ebf837c3173a3b93b02cb7b7be5d66ee746e74cea35086
noarch ipa-selinux-nfast-4.13.4-1.el10_2.noarch.rpm 898e7d3623722553f2ba1cd2b4a473f852a3e0790749aa320403d269e7a0a24a
noarch ipa-client-common-4.13.4-1.el10_2.noarch.rpm 99ad0482c8eaf5ea6a943447eaac1ba10950f97cd551e3ce6c2793f1832e41a8
noarch python3-ipatests-4.13.4-1.el10_2.noarch.rpm aada4129cc2eba155e636ed8ca940c21802b27bb54ac8e78f0bc8727067509f5
noarch ipa-server-dns-4.13.4-1.el10_2.noarch.rpm b51948fbd1e5414a345dd9a8a33d2f5c4e174fa72168bdc2518a48180e3894e1
noarch ipa-selinux-luna-4.13.4-1.el10_2.noarch.rpm d6c79b60b49a1f8f4c6f9bdf660fa53d2910a7593dbace5e93e486cb87b288ea
noarch ipa-server-common-4.13.4-1.el10_2.noarch.rpm e77c01557668023ac072b330d723c4dd1555495797742ca39c2e7fef063bc959
ppc64le ipa-client-4.13.4-1.el10_2.ppc64le.rpm 35133ed4e8b30c05e789be041d7a43e81e4bc81daa633a134ffaa81cc030ba83
ppc64le ipa-server-trust-ad-4.13.4-1.el10_2.ppc64le.rpm 3684a627cc2ca7688177132dc0797a7ff672189eb045bea8fbcd3b03bd609db7
ppc64le ipa-client-samba-4.13.4-1.el10_2.ppc64le.rpm 4d52b69b4a3468d46db5854b6bb0d1d4b32d7ff28be5a46bb74101b6a54d9cd5
ppc64le ipa-client-encrypted-dns-4.13.4-1.el10_2.ppc64le.rpm 53b99d691b089155fc1f03a31a90f8349d1d9dd2707c445a23e9fcd761f2111f
ppc64le ipa-server-4.13.4-1.el10_2.ppc64le.rpm 81b6c1cf8ab65a04226f16b20ed42c2ae5e2427518f5e13eef0f7b6e8736c434
ppc64le ipa-client-epn-4.13.4-1.el10_2.ppc64le.rpm eab850d1c7720c87c156bb19c3aaa82c75a3f139f10b9c6057b5875fc3815059
ppc64le ipa-server-encrypted-dns-4.13.4-1.el10_2.ppc64le.rpm ff876ac294778749625ab02a376a815db261996b207e7ab1f87fec1158244e07
s390x ipa-client-samba-4.13.4-1.el10_2.s390x.rpm 1056359ee37307fba0a7cac5376ed4bf328415a582e3fea714fcba70ee361671
s390x ipa-server-trust-ad-4.13.4-1.el10_2.s390x.rpm 2e7637cb24c9f1e70ad07f3a9ef780bf8f8fef0f2de7c4e02c8c3b27e34a7b1d
s390x ipa-client-encrypted-dns-4.13.4-1.el10_2.s390x.rpm 3b4ffcd155e848216870e4ce60c6886a99425e63747fc819f3115ccb9668f8ed
s390x ipa-server-4.13.4-1.el10_2.s390x.rpm b83b09a44b46dc8dadb529f6fbec244878f4ecfbc4136d597995e2cc892efa13
s390x ipa-server-encrypted-dns-4.13.4-1.el10_2.s390x.rpm c7af98970dfc6cb4436a85449d62f327e400ce72ce0f8210132ab4e234577707
s390x ipa-client-4.13.4-1.el10_2.s390x.rpm cebb7ec7f765e3403cae00f6de3d9801803536451e1c0e951d4e999c487c0e0b
s390x ipa-client-epn-4.13.4-1.el10_2.s390x.rpm dd44e61a8a0c49177ef6ca8ed07bdc9a566a8867db0d134a6e767bf137d2f86c
x86_64 ipa-client-encrypted-dns-4.13.4-1.el10_2.x86_64.rpm 0e0da58be7c01ddf896e3abc0fd373f8e5c096b0071a57e4a57e9ccab6e942f4
x86_64 ipa-server-encrypted-dns-4.13.4-1.el10_2.x86_64.rpm 3e14776a70378a7191b0ed24593f5dd1d93b5a0630f5456867c7cb28798797f6
x86_64 ipa-client-samba-4.13.4-1.el10_2.x86_64.rpm 3fd033103fb37ef56915f8835c1684d83782de90365d85a38bf113d60b5f9137
x86_64 ipa-client-epn-4.13.4-1.el10_2.x86_64.rpm 4988abec871190e994bb72749cab1cab0647233fced71240805629d3d9db36a2
x86_64 ipa-server-trust-ad-4.13.4-1.el10_2.x86_64.rpm a4de845124293c01b2d2f0d342c5ca298538bcb65e440be418f84ecc21b55b5b
x86_64 ipa-server-4.13.4-1.el10_2.x86_64.rpm d8e1964440cc224c9a5660ca55681ceb8e0d6df5e5cd713fa8194e5428f7e1c1
x86_64 ipa-client-4.13.4-1.el10_2.x86_64.rpm f9676a47e00bb9dc710c1e92c0d8339df7b96199eb6afd46fad908475023dd91
x86_64_v2 ipa-client-epn-4.13.4-1.el10_2.x86_64_v2.rpm 34a74679e17dc967dcbda630cabacc1292686739f269f2383e12a51243350307
x86_64_v2 ipa-client-samba-4.13.4-1.el10_2.x86_64_v2.rpm 41e77c012b1a4e71380017ab4515817d6eaf7ea6f16d042f7fa0cdd1859e2e3f
x86_64_v2 ipa-client-encrypted-dns-4.13.4-1.el10_2.x86_64_v2.rpm 5e89761faa24a7ab7e0dafe887ca674fd8498dfcaf7bda1e0954af6def1913c8
x86_64_v2 ipa-server-encrypted-dns-4.13.4-1.el10_2.x86_64_v2.rpm 69f0156467fa565e4604dd6c871d243330a899a4ab4d458d95142f54198558ff
x86_64_v2 ipa-server-4.13.4-1.el10_2.x86_64_v2.rpm 7ebeaf411988194b0947516c28561ad9206faa9a077950ab43f5ac719363b033
x86_64_v2 ipa-server-trust-ad-4.13.4-1.el10_2.x86_64_v2.rpm c97ec1ee85894164f2fa0db097683d2649bdb8c8fa5761f43d9f77ec3fdead53
x86_64_v2 ipa-client-4.13.4-1.el10_2.x86_64_v2.rpm ef1ff600b097a5836b498d3900b38556ff92312fde26b7fcdaa4947b8c687ad0
Notes:
This page is generated automatically from Red Hat security data and has not been checked for errors. For clarification or corrections please contact the AlmaLinux Packaging Team.