CVE-2026-49268
Apache Shiro: LDAP-инъекция DN в DefaultLdapRealm
- Опубликовано
- 17 июн. 2026 г.
- Обновлено
- 17 июн. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 15 сент. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:Y/R:A/V:X/RE:L/U:RedНизкий · следующие 30 дней
- Процентиль
- 41,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Удалённый злоумышленник может внедрить специальные символы LDAP в конструкцию Distinguished Name (DN) в классе DefaultLdapRealm. Вводимое пользователем имя пользователя напрямую конкатенируется в шаблон LDAP DN без экранирования специальных символов RFC 2253. Это позволяет злоумышленнику манипулировать структурой DN, используемой для аутентификации через LDAP bind, что потенциально позволяет обойти аутентификацию или выдать себя за других пользователей. Эта проблема затрагивает все версии Apache Shiro вплоть до 2.2.0 и 3.0.0-alpha-1 при использовании DefaultLdapRealm. Обновитесь до Apache Shiro 2.2.1 или 3.0.0-alpha-2 или более поздней версии, где эта проблема исправлена.
Источники
1- shiroПатч
CVE-2026-49268 — Анализ и устранение уязвимости обхода аутентификации через LDAP-инъекцию
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.