PT-2026-104060 · Unknown · 389-Ds-Base
CVE-2026-86345
·
Publicado
2026-10-01
·
Atualizado
2026-10-02
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
389-ds-base (versões afetadas não especificadas)
Description
Existe uma falha onde o servidor não descarta bytes em texto simples armazenados em buffer de uma conexão de cliente durante a negociação StartTLS. Isso permite que um invasor on-path injete uma mensagem LDAP manipulada que é processada após a atualização do TLS. Devido a uma colisão de messageID, a resposta à mensagem injetada é entregue ao cliente em vez da resposta à operação pendente do próprio cliente. Consequentemente, um aplicativo cliente pode tratar incorretamente uma tentativa de autenticação (bind) falha como bem-sucedida.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
389-Ds-Base