Критична уязвимост във вградения в Spring Security UnboundID LDAP сървър може да позволи на отдалечени атакуващи да получат администраторски достъп до изложени в паметта LDAP директории.

Проследяван като CVE-2026-59270, проблемът засяга приложения, които използват UnboundIdContainer на Spring Security, директно или чрез автоматичната конфигурация на вградения LDAP в Spring Boot.

Информацията за уязвимостта беше публикувана на 20 август 2026 г. и тя носи рейтинг за критична степен на сериозност. Може да бъде експлоатирана отдалечено без предварителна автентификация или взаимодействие с потребителя, когато вграденият LDAP слушател е достъпен от мрежова локация под контрола на атакуващия.

Уязвимостта съществува, тъй като UnboundIdContainer безусловно създава администраторски идентификационни данни за LDAP, докато свързва своя LDAP слушател към всички налични мрежови интерфейси.

Това поведение може да изложи LDAP услугата извън localhost в зависимост от правилата на защитната стена, мрежовите настройки на контейнера, облачните групи за сигурност и мрежовите политики.

Атакуващ, който може да се свърже с изложения LDAP порт, може да се автентифицира, използвайки добре известното административно уникално име (distinguished name - DN) за свързване.

Успешната автентификация предоставя достъп на административно ниво до вградената директория, позволявайки на атакуващия да чете, променя или потенциално да изтрива LDAP записи, съхранявани в паметта.

Проблемът е особено обезпокоителен в среди за разработка, тестване, CI/CD и вътрешни среди за приложения, където вградените LDAP услуги могат да бъдат активирани за тестване на автентификацията или функции на приложения, поддържани от директория.

Въпреки че директорията е в паметта, нейните данни могат да включват тестови акаунти, атрибути за автентификация, съпоставяния на роли, конфигурационни стойности на приложения или други чувствителни записи, заредени по време на стартиране.

Киберпрестъпниците могат да злоупотребят с уязвимостта, за да изброят LDAP потребители и групи, да променят записи, свързани с оторизацията, да инжектират злонамерени обекти в директорията или да нарушат работата на приложения, които разчитат на вградения LDAP екземпляр.

При някои внедрявания променените записи в директорията могат да повлияят на решенията за оторизация на приложенията и да позволят последващи атаки срещу свързани услуги.

CVE-2026-59270 засяга версии на Spring Security 7.1.0, 7.0.0 до 7.0.6, 6.5.0 до 6.5.11, 6.4.0 до 6.4.18, 5.8.0 до 5.8.27 и 5.7.0 до 5.7.25.

Потребителите на Spring Security трябва незабавно да преминат към коригирана версия. Наличните корекции с отворен код включват Spring Security 7.1.1 и 7.0.7.

Налични са и корекции за сигурност с корпоративна поддръжка за засегнатите клонове за поддръжка, включително версии 6.5.12, 6.4.19, 5.8.28 и 5.7.26.

Организациите трябва да идентифицират приложенията чрез проверка на UnboundIdContainer или свойствата на Spring Boot, които започват със spring.ldap.embedded.*.

Екипите за сигурност трябва също така да проверят дали портовете на LDAP слушателя са изложени чрез мрежата на хоста, услугите на Kubernetes, правилата за входящ трафик (ingress rules), порт мапинга на Docker, конфигурациите на защитната стена или мрежовите контроли в облака.

От Spring заявиха, че не са необходими допълнителни стъпки за смекчаване на риска след актуализирането. Организациите обаче все пак трябва да ограничат достъпа до вградените LDAP услуги, където е възможно, особено в среди, които не са производствени. Мрежовата сегментация и излагането само на localhost могат да намалят риска от отдалечена експлоатация, докато се инсталират корекции за сигурност.