🔒 В Spring LDAP обнаружили CVE-2026-41720, из-за которой приложение при определённых условиях могло принять пустой пароль за успешную аутентификацию.
Но это не значит, что без пароля можно было войти в любой LDAP. Для эксплуатации требовалось совпадение ряда условий:
• уязвимая версия Spring LDAP;
• атакующий знал существующее имя пользователя;
• пустой пароль или null;
• LDAP-сервер разрешил unauthenticated bind;
• приложение приняло ответ и создало пользовательскую сессию.
Фикс уже выпустили:
• Spring LDAP 4.0.0–4.0.3 → 4.0.4;
• Spring LDAP 3.3.0–3.3.7 → 3.3.8.
❓ Это все понятно. А что делать?
В первую очередь — обновиться.
Затем проверить саму конфигурацию: нужен ли вообще unauthenticated bind и отклоняет ли приложение пустые пароли до обращения к LDAP.
Если нельзя исключить, что уязвимость уже эксплуатировали, тогда начинается уже не патчинг, а расследование: стоит проверить журналы аутентификации и действий пользователей, завершить подозрительные сессии и при необходимости временно ограничить LDAP-вход.
После обновления отдельно прогоните вход с пустым паролем — система должна ответить отказом.
🔷 Подробный разбор
Post #724
355

- 👍 3
- 😁 1