A flaw was found in 389 Directory Server. The SELFDN ACI bind-rule evaluator incorrectly matches an anonymous LDAP client's empty bind DN against an empty stored attribute value, allowing an unauthenticated client to satisfy access control checks intended to require a matching authenticated identity. This can allow an anonymous LDAP client to perform an operation, such as adding or modifying a directory entry, that a SELFDN-based ACI intended to restrict to a specific authenticated user.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Freebsd | — | Upgrade 389-ds-base | Sep 18, 2026 | Sep 17, 2026 |
| Redhat_linux | — | Upgrade python3-lib389Upgrade 389-ds-baseUpgrade 389-ds-base-legacy-toolsUpgrade 389-ds-base-debugsourceUpgrade 389-ds-base-snmpUpgrade 389-ds-base-develNo solution existsUpgrade 389-ds-base-bdbUpgrade 389-ds-base-legacy-tools-debuginfoUpgrade 389-ds-base-debuginfoUpgrade 389-ds-base-bdb-debuginfoUpgrade 389-ds-base-snmp-debuginfoUpgrade 389-ds-base-libsUpgrade 389-ds-base-libs-debuginfo | Sep 9, 2026 | Sep 7, 2026 |
| Rocky_linux | — | Upgrade 389-ds-base-debuginfoUpgrade 389-ds-baseUpgrade 389-ds-base-legacy-toolsUpgrade 389-ds-base-bdb-debuginfoUpgrade 389-ds-base-debugsourceUpgrade 389-ds-base-snmpUpgrade 389-ds-base-bdbUpgrade 389-ds-base-develUpgrade 389-ds-base-libsUpgrade 389-ds-base-legacy-tools-debuginfoUpgrade 389-ds-base-libs-debuginfoUpgrade 389-ds-base-snmp-debuginfo | Sep 10, 2026 | Sep 9, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub