CVE-2026-39962

🟠 Łataj w tym tygodniu

Wstrzyknięcie LDAP w MISP umożliwia ominięcie uwierzytelnienia przez złośliwych użytkowników.

CVSS
9.6
EPSS
0.3%
Exploit
none
Vendor
misp-project
Opis źródłowy (NVD)

MISP is an open source threat intelligence and sharing platform. Prior to 2.5.36, improper neutralization of special elements in an LDAP query in ApacheAuthenticate.php allows LDAP injection via an unsanitized username value when ApacheAuthenticate.apacheEnv is configured to use a user-controlled server variable instead of REMOTE_USER (such as in certain proxy setups). An attacker able to control that value can manipulate the LDAP search filter and potentially bypass authentication constraints or cause unauthorized LDAP queries. This vulnerability is fixed in 2.5.36.

auth-bypass Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.6
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2026-04-09 17:16:30 UTC
Ostatnia modyfikacja (NVD)2026-06-22 19:23:18 UTC
Referencje