Die jüngste Samba-Version 3.0.26 schließt eine mäßig kritische Sicherheitslücke, die nur in Kombination mit Microsofts Active Directory Service auftrat.
In einigen wenigen Fällen konnte ein Nutzer durch falsche Gruppenzuordnung höhere Zugriffsrechte erhalten. Die Schwachstelle wurde durch fehlerhafte Gruppenzuordnung von Winbind ermöglicht, wenn die Plug-Ins “winbind nss info – sfu” oder “- rfc2307” verwendet wurden. Als zusätzliche Bedingung für das Funktionieren des Fehlers mussten für “sfu” und “rfc2307” die primären Gruppenattribute fehlen.
Von der Schwachstelle betroffen sind nach Aussagen der Entwickler die Samba-Versionen 3.0.25 bis 3.0.25c. Neben dem Quellpaket der neuen Version 3.0.26 steht auch ein Patch zum Download bereit.




