PT-2026-104060 · Unknown · 389-Ds-Base

CVE-2026-86345

·

Publicado

2026-10-01

·

Atualizado

2026-10-02

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas 389-ds-base (versões afetadas não especificadas)
Description Existe uma falha onde o servidor não descarta bytes em texto simples armazenados em buffer de uma conexão de cliente durante a negociação StartTLS. Isso permite que um invasor on-path injete uma mensagem LDAP manipulada que é processada após a atualização do TLS. Devido a uma colisão de messageID, a resposta à mensagem injetada é entregue ao cliente em vez da resposta à operação pendente do próprio cliente. Consequentemente, um aplicativo cliente pode tratar incorretamente uma tentativa de autenticação (bind) falha como bem-sucedida.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86345

Produtos afetados

389-Ds-Base