Die Schwachstelle betrifft den Verzeichnisdienst 389 Directory Server, genauer die Auswertung von Zugriffsregeln mit der Bind-Regel SELFDN. Diese Regel soll sicherstellen, dass eine Operation nur von genau jener authentifizierten Identität ausgeführt wird, die im betreffenden Eintrag hinterlegt ist. Der Prüfmechanismus vergleicht dazu den Bind-DN des Clients mit einem gespeicherten Attributwert. Fehlerhaft ist, dass ein anonymer LDAP-Zugriff, bei dem der Bind-DN leer bleibt, als Übereinstimmung mit einem leeren gespeicherten Attributwert gewertet wird. Dadurch besteht die Zugriffsprüfung, ohne dass eine Anmeldung stattgefunden hat. In der Folge kann ein nicht authentifizierter Client Operationen ausführen, die eigentlich einem bestimmten angemeldeten Benutzer vorbehalten sind – etwa das Anlegen oder Verändern von Verzeichniseinträgen. Betroffen sind Umgebungen, in denen Zugriffskontrolllisten auf SELFDN-Regeln aufbauen; dort lässt sich die beabsichtigte Beschränkung umgehen und die Integrität der Verzeichnisdaten untergraben.
CVE-2026-76560
7,5
HIGH
CVSS Basis-Score
Beschreibung