情報取得日: 2026/10/02・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-86345 |
|---|---|
| 製品 | Red Hat(389 Directory Server プロジェクト) / 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ) |
| CVSS | 9.0(Critical) CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 種別 (CWE) | CWE-923 通信チャネルの相手の不適切な制限(StartTLS 前の平文バッファ注入) |
| 登録/公開日 | 2026/10/02 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-86345 |
LDAP サーバ 389-ds-base(Red Hat Directory Server の基盤)に、**StartTLS で TLS に切り替える際、その前にクライアント接続から読み込んで溜めてあった平文のバイトを捨てない**欠陥がある。経路上に割り込める攻撃者(on-path)が細工した LDAP メッセージを平文のうちに差し込むと、そのメッセージは TLS へ切り替わった後に処理され、messageID の衝突によってクライアントが待っている本来の操作の応答の代わりにその応答が返る。結果として、**クライアントアプリケーションが失敗したはずの認証(bind)を成功と扱う**ことがあり得る。 CVSS 3.1 は Red Hat(CNA)の評価で 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。攻撃には経路上の立場が要るため AC:H だが、認証も操作も不要で、影響範囲が LDAP を信頼する側のアプリケーションへ及ぶ(S:C)。Red Hat 自身の深刻度は Moderate、Amazon Linux は Important(8.7)としており、評価は分かれている。NVD は 2026年10月2日公開、2026年10月4日時点で Awaiting Analysis(NVD 独自の採点は未付与)。CISA KEV には収載されておらず、悪用の報告は確認できていない。 **2026年10月4日時点で修正版は出ていない。** Red Hat は RHEL 8/9/10 と Red Hat Directory Server 11/12/13 の 389-ds-base を Affected(修正未提供)としており、Debian は bookworm / trixie / sid とも vulnerable のまま、Ubuntu は全リリースで Needs evaluation、Amazon Linux 2 は Pending Fix である。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | 情報確認中 |
Amazon Linux 2 の 389-ds-base は 2026-10-04 時点で ALAS が Pending Fix(修正版未公開)。RHEL を EC2 で使っている場合も Red Hat の修正版は未提供。修正版が出るまで StartTLS(389/TCP)を無効化し ldaps://(636/TCP)を必須にする。
AL2023 は ALAS のページに記載が無い(2026-10-04 時点)。セキュリティグループで 389/TCP の到達元を絞るのは補助であって、同一セグメント内の on-path 攻撃は防げない。
参照リンク
|
| GCP | 情報確認中 |
Compute Engine 上の RHEL / Rocky / Debian / Ubuntu で 389-ds-base を動かしている場合、各ディストリビューションの修正版は 2026-10-04 時点で未公開。StartTLS を無効化し LDAPS を必須にして待つ。
GCP 側の修正は無い。Cloud Identity / Managed Microsoft AD はこの製品ではない。
参照リンク
|
| Azure | 情報確認中 |
Azure VM 上の RHEL / Debian / Ubuntu で 389-ds-base を動かしている場合、修正版は 2026-10-04 時点で未公開。StartTLS を無効化し LDAPS を必須にして待つ。
Azure 側の修正は無い。Microsoft Entra Domain Services はこの製品ではない。
参照リンク
|
| Linux | 情報確認中 |
Red Hat は RHEL 8 / 9 / 10 と Red Hat Directory Server 11 / 12 / 13 の 389-ds-base を Affected(修正未提供・RHEL 6 / 7 はサポート対象外)、Debian は bookworm(2.3.1+dfsg1-1+deb12u1)/ trixie(3.1.2+dfsg1-1+deb13u1)/ sid(3.3.1-3)とも vulnerable、Ubuntu は全リリースで Needs evaluation(2026-10-04 時点)。緩和策は StartTLS を無効化して ldaps:// を必須にすること。
修正版が出たら各トラッカーで確認して適用する。Red Hat の深刻度は Moderate、Amazon Linux は Important と評価が分かれている。
参照リンク
|
**修正版が出るまでは StartTLS を止めて LDAPS を必須にする。** Red Hat が示す緩和策は、389/TCP の StartTLS を無効化し、代わりに ldaps://(636/TCP)を要求することで、LDAPS には注入の足場になる平文の前置きが無い。サーバ側で StartTLS を受け付けない設定にしたうえで、LDAP を参照するクライアント(SSSD、アプリケーションの LDAP 設定、他のディレクトリとのレプリケーション)を ldaps:// へ切り替える。この切り替えは **TLS 証明書がクライアント側で検証できていることが前提**で、検証を外したままでは on-path 攻撃者に対する守りにならない。 **影響を受けるかの確認**は、(1)389-ds-base / Red Hat Directory Server を動かしているか、(2)389/TCP で StartTLS を許可しているか、(3)そのサーバを信頼して認証判定しているアプリケーションがあるか、の3点で判断する。LDAP が閉域の管理ネットワークに限られていても、同じセグメントに入れる者は on-path になり得る。 **修正版が出たら更新する。** 各ディストリビューションのトラッカー(Red Hat CVE ページ、Debian security tracker、Ubuntu CVE ページ、Amazon Linux ALAS)を見て、パッケージが出た時点で適用する。このサイトも再点検で追記する。 **完了条件**は、(1)全ての 389-ds-base で StartTLS を無効化し LDAPS に統一している(または修正版を適用済み)、(2)クライアント側で証明書検証が有効、の2点である。
Critical(CVSS 9.0)に分類されるRed Hat(389 Directory Server プロジェクト) 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ)の脆弱性です。LDAP サーバ 389-ds-base(Red Hat Directory Server の基盤)に、**StartTLS で TLS に切り替える際、その前にクライアント接続から読み込んで溜めてあった平文のバイトを捨てない**欠陥がある。経路上に割り込める攻撃者(on-path)が細工した LDAP メッセージを平文のうちに差し込むと、そのメッセージは TLS へ切り替わった後に処理され、messageID の衝突によってクライアントが待っている本来の操作の応答の代わりにその応答が返る。結果として、**クライアントアプリケーションが失敗したはずの認証(bind)を成功と扱う**ことがあり得る。 CVSS 3.1 は Red Hat(CNA)の評価で 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。攻撃には経路上の立場が要るため AC:H だが、認証も操作も不要で、影響範囲が LDAP を信頼する側のアプリケーションへ及ぶ(S:C)。Red Hat 自身の深刻度は Moderate、Amazon Linux は Important(8.7)としており、評価は分かれている。NVD は 2026年10月2日公開、2026年10月4日時点で Awaiting Analysis(NVD 独自の採点は未付与)。CISA KEV には収載されておらず、悪用の報告は確認できていない。 **2026年10月4日時点で修正版は出ていない。** Red Hat は RHEL 8/9/10 と Red Hat Directory Server 11/12/13 の 389-ds-base を Affected(修正未提供)としており、Debian は bookworm / trixie / sid とも vulnerable のまま、Ubuntu は全リリースで Needs evaluation、Amazon Linux 2 は Pending Fix である。
**修正版が出るまでは StartTLS を止めて LDAPS を必須にする。** Red Hat が示す緩和策は、389/TCP の StartTLS を無効化し、代わりに ldaps://(636/TCP)を要求することで、LDAPS には注入の足場になる平文の前置きが無い。サーバ側で StartTLS を受け付けない設定にしたうえで、LDAP を参照するクライアント(SSSD、アプリケーションの LDAP 設定、他のディレクトリとのレプリケーション)を ldaps:// へ切り替える。この切り替えは **TLS 証明書がクライアント側で検証できていることが前提**で、検証を外したままでは on-path 攻撃者に対する守りにならない。 **影響を受けるかの確認**は、(1)389-ds-base / Red Hat Directory Server を動かしているか、(2)389/TCP で StartTLS を許可しているか、(3)そのサーバを信頼して認証判定しているアプリケーションがあるか、の3点で判断する。LDAP が閉域の管理ネットワークに限られていても、同じセグメントに入れる者は on-path になり得る。 **修正版が出たら更新する。** 各ディストリビューションのトラッカー(Red Hat CVE ページ、Debian security tracker、Ubuntu CVE ページ、Amazon Linux ALAS)を見て、パッケージが出た時点で適用する。このサイトも再点検で追記する。 **完了条件**は、(1)全ての 389-ds-base で StartTLS を無効化し LDAPS に統一している(または修正版を適用済み)、(2)クライアント側で証明書検証が有効、の2点である。
Red Hat(389 Directory Server プロジェクト) 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-86345)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。