CVE-2026-49268
Apache Shiro : Injection de DN LDAP dans DefaultLdapRealm
- Publié
- 17 juin 2026
- Mise à jour
- 17 juin 2026
- Attribution de CNA
- apache
- Preuve observée
- 15 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:A/V:X/RE:L/U:RedFaible · 30 prochains jours
- Percentile
- 41,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un attaquant distant peut injecter des caractères spéciaux LDAP dans la construction du Distinguished Name (DN) au sein de la classe DefaultLdapRealm. L'entrée de nom d'utilisateur fournie par l'utilisateur est directement concaténée dans le modèle de DN LDAP sans aucun échappement des caractères spéciaux RFC 2253. Cela permet à un attaquant de manipuler la structure du DN utilisée pour l'authentification par bind LDAP, ce qui peut potentiellement contourner l'authentification ou usurper l'identité d'autres utilisateurs. Ce problème affecte toutes les versions d'Apache Shiro jusqu'à la 2.2.0, ainsi que la 3.0.0-alpha-1 lors de l'utilisation de DefaultLdapRealm. Effectuez une mise à niveau vers Apache Shiro 2.2.1 ou 3.0.0-alpha-2 ou une version ultérieure, qui corrige le problème.
Sources
1- shiroCorrectif
CVE-2026-49268 — Analyse et remédiation d'une vulnérabilité de contournement d'authentification par injection LDAP
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.