Red Hat - CVE-2026-11610

Date de publication :

Il s'agit d'une vulnérabilité dans la couche d'entrées/sorties SASL de 389 Directory Server, plus précisément dans la fonction sasl_io_recv() du fichier sasl_io.c.

389 Directory Server est un annuaire LDAPv3 open source servant de backend d'identité et d'authentification. Il constitue le composant serveur LDAP utilisé par FreeIPA et Red Hat Identity Management, solutions de gestion centralisée des identités, des comptes et des politiques Kerberos sur les environnements Linux.

Après l'établissement d'un bind SASL avec protection d'intégrité (SSF supérieur à 0), un attaquant authentifié peut envoyer un paquet LDAP UNBIND surdimensionné volontairement construit. Ce paquet est copié dans un tampon heap de 512 octets dédié à la réception, sans vérification de taille (bounds check) avant l'écriture. Jusqu'à environ 2 mégaoctets de données contrôlées par l'attaquant peuvent ainsi déborder du tampon alloué. Dans les déploiements FreeIPA et Red Hat Identity Management, tout utilisateur de domaine muni d'un ticket Kerberos valide, tout hôte enrôlé, ou tout compte de service authentifié via GSSAPI peut déclencher ce débordement à distance sur le réseau.

Elle permet un crash fiable du processus serveur ns-slapd.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-122 : Heap-based Buffer Overflow

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   89-ds-base, toutes versions antérieures aux versions corrigées listées ci-dessous, la faille étant présente depuis 389-ds-base 1.3.2 (environ 2013)
•   Red Hat Enterprise Linux 7 Extended Lifecycle Support (branche en fin de support standard, maintenue en ELS)
•   Red Hat Enterprise Linux 8 (flux 389-ds:1.4, versions Advanced Mission Critical Update Support et Extended Update Support incluses)
•   Red Hat Enterprise Linux 9 (versions standard et Extended Update Support 9.8)
•   Red Hat Enterprise Linux 10
•   Red Hat Directory Server 11.5, 11.7, 11.9 et 12.4

Contournement provisoire

•   Red Hat indique qu'il n'existe pas de contournement complet. Les mesures de réduction d'exposition suivantes sont citées par l'éditeur :
•   Restreindre l'accès réseau aux ports LDAP 389/636 aux seuls réseaux de confiance, en notant que cette mesure est difficilement applicable sur les déploiements FreeIPA/IdM où les clients enrôlés nécessitent cet accès
•   Désactiver le mécanisme DIGEST-MD5 via le paramètre nsslapd-allowed-sasl-mechanisms si celui-ci n'est pas requis, sachant que GSSAPI/Kerberos ne peut pas être désactivé sans casser l'authentification de domaine
•   Mettre en place une surveillance des paquets LDAP UNBIND surdimensionnés, un paquet UNBIND standard faisant 7 octets
•   Réduire la valeur de nsslapd-maxbersize, ce qui limite la taille maximale du débordement sans éliminer la vulnérabilité

Solutions ou recommandations

•   Red Hat Enterprise Linux 7 ELS : correctif publié via RHSA-2026:36205
•   Red Hat Enterprise Linux 8 (389-ds:1.4) : correctif publié via RHSA-2026:36201, RHSA-2026:36202 et RHSA-2026:36206 selon la variante de support
•   Red Hat Enterprise Linux 9 : correctif publié via RHSA-2026:36195
•   Red Hat Enterprise Linux 10 : correctif publié via RHSA-2026:36196
•   Red Hat Directory Server 11.5/11.7/11.9 : correctif publié via RHSA-2026:36204, RHSA-2026:36208 et RHSA-2026:36200
•   Red Hat Directory Server 12.4 : correctif publié via RHSA-2026:36209