Aller au contenu
Développeur Full Stack
, ,

Apache Directory LDAP API : chargement dangereux de classe Java via le schéma LDAP

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Un serveur LDAP malveillant ou compromis pouvait fournir, lors du chargement du schéma, un objet contenant une classe Java sérialisée susceptible d’être chargée côté client. Mettre à niveau vers la version 2.1.9, qui corrige le problème.

Java
IdentifiantCVE-2026-103877
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifApache Directory LDAP API 2.1.9

Source : NVD — CVE-2026-103877

Analyse technique

Le risque intervient lors de l’appel à loadSchema() et de la réception d’un schéma depuis un serveur LDAP; une interception avant TLS est également mentionnée dans la fiche candidate.

Impact, versions et correctif

Événement datéLa fiche NVD fournie indique une publication le 2026-10-02 à 10:17:06.437Z, soit 2026-10-02T12:17:06+02:00, dans la période demandée.
ImpactChargement de code Java potentiellement dangereux côté client LDAP.
Versions affectéesApache Directory LDAP API de 2.1.0 à avant 2.1.9
Version corrigéeApache Directory LDAP API 2.1.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-02T12:17:06+02:00
Mise à jour2026-10-03T00:16:53+02:00

Détection / vérification

Rechercher les dépendances Apache Directory LDAP API et contrôler leur version.

Action recommandée

Mettre à niveau Apache Directory LDAP API vers la version 2.1.9 ou ultérieure corrigée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :