Ad

CVE-2026-87806

CRITICAL CVSS 4.0: 9,1 EPSS 0.51%
Обновлено 10 сентября 2026
Openldap
Параметр Значение
CVSS 9,1 (CRITICAL)
Уязвимые версии 9.0.0 — 9.10.1-alpha.7
Устранено в версии 8.6.88
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Openldap
Публичный эксплойт Нет

Версии Parse Server <= 8.6.87 и >= 9.0.0 < 9.10.1-alpha.7 содержат обход аутентификации во встроенном адаптере аутентификации LDAP. Адаптер пересылал пароль, предоставленный клиентом, в каталог, не проверяя, был ли он предоставлен, и рассматривал любой ответ из каталога, не содержащий ошибок, как доказательство аутентификации. Учетные данные нулевой длины превращают простую привязку LDAP в механизм аутентификации без проверки подлинности, описанный в разделе 5.1.2 RFC 4513, на который некоторые каталоги (включая Active Directory в конфигурации по умолчанию) отвечают успешно, отображая соединение как анонимное.

В результате злоумышленник, не прошедший проверку подлинности и знающий имя пользователя каталога, может получить действительный токен сеанса для этой учетной записи, что приведет к захвату учетной записи. Затрагиваются только развертывания, в которых включен адаптер аутентификации LDAP, а развертывания, каталог которых отказывается от простой привязки без проверки подлинности (например, стандартная конфигурация OpenLDAP), не подлежат эксплойту. Проблема исправлена ​​в версиях 8.6.88 и 9.10.1-alpha.7, которые требуют, чтобы пароль был непустой строкой, и отклоняли запрос перед обращением к каталогу.

Показать оригинальное описание (EN)

Parse Server versions <= 8.6.87 and >= 9.0.0 < 9.10.1-alpha.7 contain an authentication bypass in the built-in LDAP authentication adapter. The adapter forwarded the client-supplied password to the directory without verifying that a password had been supplied, and treated any non-error response from the directory as proof of authentication. A zero-length credential turns an LDAP simple bind into the unauthenticated authentication mechanism described in RFC 4513 section 5.1.2, which some directories (including Active Directory in its default configuration) answer with success while mapping the connection to anonymous. As a result, an unauthenticated attacker who knows a directory username can obtain a valid session token for that account, resulting in account takeover. Only deployments that enable the LDAP authentication adapter are affected, and deployments whose directory refuses unauthenticated simple bind (such as a stock OpenLDAP configuration) are not exploitable. The issue is fixed in 8.6.88 and 9.10.1-alpha.7, which require the password to be a non-empty string and reject the request before contacting the directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:*:*:*
9.0.0 9.10.1-alpha.7
Parseplatform Parse-Server
cpe:2.3:a:parseplatform:parse-server:*:*:*:*:*:*:*:*
— 8.6.88