CVE-2026-27894

HIGH CVSS 3.1: 8,8
Обновлено 18 марта 2026
PHP
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-98
Поставщик PHP
Публичный эксплойт Нет

Диспетчер учетных записей LDAP (LAM) — это веб-интерфейс для управления записями (например, пользователями, группами, настройками DHCP), хранящимися в каталоге LDAP. До версии 9.5 в экспорт PDF обнаруживалось включение локального файла, что позволяло пользователям включать локальные файлы PHP и таким образом выполнять код. В сочетании с GHSA-88hf-2cjm-m9g8 это позволяет выполнять произвольный код.

Чтобы воспользоваться этой уязвимостью, пользователям необходимо войти в LAM. Версия 9.5 исправляет проблему. Хотя обновление рекомендуется, обходным решением будет сделать /var/lib/ldap-account-manager/config доступным только для чтения для пользователя веб-сервера и удалить файлы профиля PDF (что сделает экспорт PDF невозможным).

Показать оригинальное описание (EN)

LDAP Account Manager (LAM) is a webfrontend for managing entries (e.g. users, groups, DHCP settings) stored in an LDAP directory. Prior to version 9.5, a local file inclusion was detected in the PDF export that allows users to include local PHP files and this way execute code. In combination with GHSA-88hf-2cjm-m9g8 this allows to execute arbitrary code. Users need to login to LAM to exploit this vulnerability. Version 9.5 fixes the issue. Although upgrading is recommended, a workaround would be to make /var/lib/ldap-account-manager/config read-only for the web-server user and delete the PDF profile files (making PDF exports impossible).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)