CVE-2026-103877: в Apache Directory LDAP API нашли десериализацию с риском RCE
В Apache Directory LDAP API обнаружена уязвимость десериализации CWE-502, раскрытая 2 октября 2026 года вместе с пятью другими проблемами библиотеки. Исправление вышло в версиях 2.1.9 и 1.2.9; случаев эксплуатации и публичных PoC пока нет.
- Уязвимы версии 2.1.0–2.1.8 и 1.2.0–1.2.8, патч в 2.1.9 и 1.2.9
- Атакующий подменяет ответ сервера каталога сериализованным Java-классом
- Учётные данные не нужны: обмен инициирует сам клиент
- ZoomEye нашёл 154 хоста с ApacheDS, эксплуатируемых случаев нет
Читать дальше
Безопасность