漏洞概述 漏洞名称: CVE-2026-47840 漏洞描述: LDAP StartTLS无条件禁用主机名验证,导致网络攻击者可以冒充LDAP目录,窃取LDAP绑定密码和用户端密码,并返回伪造的组成员身份以获取管理员权限。 严重程度: 高(CVSS评分:8.3) 影响范围 受影响版本: - UAA: 所有版本低于v78.13.0 - Cf-deployment: 所有版本低于v56.2.0 修复方案 升级建议: - UAA: 升级到v78.13.0或更高版本 - Cf-deployment: 升级到v56.1.0或更高版本 如何判断是否受影响 受影响条件: - 使用UAA版本低于v78.13.0 - 使用LDAP with StartTLS(通常通过ldap:// profile URL指向端口389并启用TLS升级设置) 不受影响条件: - 使用UAA版本v78.13.0或更高 - 仅使用LDAPS(ldaps://,通常在端口636) - 不使用LDAP进行认证(例如,仅依赖SAML、OIDC或内部UAA用户) 其他信息 发布日期: 2026年7月8日 报告团队: Cloud Foundry Foundation Security Team 相关资源 你可能还喜欢: - USN-3311-1: libnl漏洞 - USN-5395-1: network-dispatcher漏洞 - USN-3879-2: Linux kernel (Xenial HWE)漏洞 页脚信息 订阅: 订阅Cloud Foundry新闻通讯 版权: ©2026 The Linux Foundation®. All rights reserved. --- 注意: 页面中未包含POC代码或利用代码。