HIGH🇬🇧 English

CVE-2026-13696

LDAP Injection w HAVELSAN Liman MYS – nieautoryzowany dostęp do danych

CVSS 8.8v3.1pub. 2026-07-07

W systemie HAVELSAN Liman MYS wykryto podatność klasy LDAP injection (CWE-90), umożliwiającą atakującemu manipulację zapytaniami do katalogu LDAP. Błąd uzyskał ocenę CVSS 8.8 (HIGH), co wskazuje na poważne ryzyko dla integralności i poufności danych.

Pokaż oryginał (EN)

Improper neutralization of special elements used in an LDAP query ('LDAP injection') vulnerability in HAVELSAN Inc. Liman MYS allows LDAP Injection. This issue affects Liman MYS: before release.Master.1107.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej neutralizacji znaków specjalnych w danych wejściowych przed ich użyciem w zapytaniach LDAP. Uwierzytelniony zdalny atakujący (wymagane jedynie uprawnienia zwykłego użytkownika) może wstrzyknąć złośliwe elementy do zapytania LDAP, modyfikując jego logikę. Pozwala to na odczytywanie lub modyfikowanie danych w katalogu LDAP w sposób niezamierzony przez aplikację.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w katalogu LDAP (np. dane kont użytkowników), a także potencjalnie modyfikować lub usuwać te dane, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować HAVELSAN Liman MYS do wersji release.Master.1107 lub nowszej. Szczegóły dostępne w komunikacie producenta pod adresem: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0504

Kogo dotyczy

HAVELSAN Liman MYS we wszystkich wersjach poprzedzających release.Master.1107

Uwagi

Podatność zgłoszona przez tureckie centrum cyberbezpieczeństwa (siberguvenlik.gov.tr). Identyfikator biuletynu: TR-26-0504.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje