Ad

CVE-2026-76560

HIGH CVSS 3.1: 7,5
Обновлено 7 сентября 2026
Bind
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Bind
Публичный эксплойт Нет

В 389 Directory Server обнаружена уязвимость. Оценщик правила привязки SELFDN ACI неправильно сопоставляет пустое DN привязки анонимного клиента LDAP с пустым сохраненным значением атрибута, позволяя неаутентифицированному клиенту удовлетворять проверкам управления доступом, требующим соответствующего аутентифицированного удостоверения. Это может позволить анонимному клиенту LDAP выполнить операцию, например добавление или изменение записи каталога, которую ACI на основе SELFDN намеревался ограничить конкретным аутентифицированным пользователем.

Показать оригинальное описание (EN)

A flaw was found in 389 Directory Server. The SELFDN ACI bind-rule evaluator incorrectly matches an anonymous LDAP client's empty bind DN against an empty stored attribute value, allowing an unauthenticated client to satisfy access control checks intended to require a matching authenticated identity. This can allow an anonymous LDAP client to perform an operation, such as adding or modifying a directory entry, that a SELFDN-based ACI intended to restrict to a specific authenticated user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1