PT-2026-56709 · Uaa+1 · Uaa+1

CVE-2026-47840

·

Publicado

2026-07-09

·

Atualizado

2026-07-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas UAA versões anteriores a v78.13.0 Cf-deployment versões anteriores a v56.2.0
Descrição Um atacante de rede posicionado entre o UAA e seu diretório LDAP pode personificar o diretório usando qualquer certificado de qualquer CA confiável. Isso permite que o atacante colete a senha de bind do LDAP e todas as senhas de usuários finais transmitidas durante a autenticação simple-bind. Além disso, o atacante pode retornar filiações de grupo forjadas para conceder a si mesmo escopos de administrador. Este problema afeta implantações que autenticam usuários contra LDAP via StartTLS, um protocolo usado para atualizar uma conexão insegura para uma conexão segura usando TLS.
Recomendações Atualize o UAA para a versão v78.13.0 ou posterior. Atualize o Cf-deployment para a versão v56.2.0 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-47840

Produtos afetados

Cf-Deployment
Uaa