脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.0 NEW
CVE-2026-86345

389-ds-base の StartTLS で平文の LDAP 要求が残り、認証失敗が成功に見える(CVSS 9.0・修正版待ち)

情報取得日: 2026/10/02・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-86345
製品Red Hat(389 Directory Server プロジェクト) / 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ)
CVSS9.0(Critical)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
種別 (CWE)CWE-923 通信チャネルの相手の不適切な制限(StartTLS 前の平文バッファ注入)
登録/公開日2026/10/02
出典https://nvd.nist.gov/vuln/detail/CVE-2026-86345

概要

LDAP サーバ 389-ds-base(Red Hat Directory Server の基盤)に、**StartTLS で TLS に切り替える際、その前にクライアント接続から読み込んで溜めてあった平文のバイトを捨てない**欠陥がある。経路上に割り込める攻撃者(on-path)が細工した LDAP メッセージを平文のうちに差し込むと、そのメッセージは TLS へ切り替わった後に処理され、messageID の衝突によってクライアントが待っている本来の操作の応答の代わりにその応答が返る。結果として、**クライアントアプリケーションが失敗したはずの認証(bind)を成功と扱う**ことがあり得る。 CVSS 3.1 は Red Hat(CNA)の評価で 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。攻撃には経路上の立場が要るため AC:H だが、認証も操作も不要で、影響範囲が LDAP を信頼する側のアプリケーションへ及ぶ(S:C)。Red Hat 自身の深刻度は Moderate、Amazon Linux は Important(8.7)としており、評価は分かれている。NVD は 2026年10月2日公開、2026年10月4日時点で Awaiting Analysis(NVD 独自の採点は未付与)。CISA KEV には収載されておらず、悪用の報告は確認できていない。 **2026年10月4日時点で修正版は出ていない。** Red Hat は RHEL 8/9/10 と Red Hat Directory Server 11/12/13 の 389-ds-base を Affected(修正未提供)としており、Debian は bookworm / trixie / sid とも vulnerable のまま、Ubuntu は全リリースで Needs evaluation、Amazon Linux 2 は Pending Fix である。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: 情報確認中 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) 情報確認中
Amazon Linux 2 の 389-ds-base は 2026-10-04 時点で ALAS が Pending Fix(修正版未公開)。RHEL を EC2 で使っている場合も Red Hat の修正版は未提供。修正版が出るまで StartTLS(389/TCP)を無効化し ldaps://(636/TCP)を必須にする。
AL2023 は ALAS のページに記載が無い(2026-10-04 時点)。セキュリティグループで 389/TCP の到達元を絞るのは補助であって、同一セグメント内の on-path 攻撃は防げない。
参照リンク
GCP 情報確認中
Compute Engine 上の RHEL / Rocky / Debian / Ubuntu で 389-ds-base を動かしている場合、各ディストリビューションの修正版は 2026-10-04 時点で未公開。StartTLS を無効化し LDAPS を必須にして待つ。
GCP 側の修正は無い。Cloud Identity / Managed Microsoft AD はこの製品ではない。
参照リンク
Azure 情報確認中
Azure VM 上の RHEL / Debian / Ubuntu で 389-ds-base を動かしている場合、修正版は 2026-10-04 時点で未公開。StartTLS を無効化し LDAPS を必須にして待つ。
Azure 側の修正は無い。Microsoft Entra Domain Services はこの製品ではない。
参照リンク
Linux 情報確認中
Red Hat は RHEL 8 / 9 / 10 と Red Hat Directory Server 11 / 12 / 13 の 389-ds-base を Affected(修正未提供・RHEL 6 / 7 はサポート対象外)、Debian は bookworm(2.3.1+dfsg1-1+deb12u1)/ trixie(3.1.2+dfsg1-1+deb13u1)/ sid(3.3.1-3)とも vulnerable、Ubuntu は全リリースで Needs evaluation(2026-10-04 時点)。緩和策は StartTLS を無効化して ldaps:// を必須にすること。
修正版が出たら各トラッカーで確認して適用する。Red Hat の深刻度は Moderate、Amazon Linux は Important と評価が分かれている。
参照リンク

解決の方向性(パッチ/回避策/代替)

**修正版が出るまでは StartTLS を止めて LDAPS を必須にする。** Red Hat が示す緩和策は、389/TCP の StartTLS を無効化し、代わりに ldaps://(636/TCP)を要求することで、LDAPS には注入の足場になる平文の前置きが無い。サーバ側で StartTLS を受け付けない設定にしたうえで、LDAP を参照するクライアント(SSSD、アプリケーションの LDAP 設定、他のディレクトリとのレプリケーション)を ldaps:// へ切り替える。この切り替えは **TLS 証明書がクライアント側で検証できていることが前提**で、検証を外したままでは on-path 攻撃者に対する守りにならない。 **影響を受けるかの確認**は、(1)389-ds-base / Red Hat Directory Server を動かしているか、(2)389/TCP で StartTLS を許可しているか、(3)そのサーバを信頼して認証判定しているアプリケーションがあるか、の3点で判断する。LDAP が閉域の管理ネットワークに限られていても、同じセグメントに入れる者は on-path になり得る。 **修正版が出たら更新する。** 各ディストリビューションのトラッカー(Red Hat CVE ページ、Debian security tracker、Ubuntu CVE ページ、Amazon Linux ALAS)を見て、パッケージが出た時点で適用する。このサイトも再点検で追記する。 **完了条件**は、(1)全ての 389-ds-base で StartTLS を無効化し LDAPS に統一している(または修正版を適用済み)、(2)クライアント側で証明書検証が有効、の2点である。

よくある質問(CVE-2026-86345)

CVE-2026-86345(389-ds-base)の影響は?

Critical(CVSS 9.0)に分類されるRed Hat(389 Directory Server プロジェクト) 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ)の脆弱性です。LDAP サーバ 389-ds-base(Red Hat Directory Server の基盤)に、**StartTLS で TLS に切り替える際、その前にクライアント接続から読み込んで溜めてあった平文のバイトを捨てない**欠陥がある。経路上に割り込める攻撃者(on-path)が細工した LDAP メッセージを平文のうちに差し込むと、そのメッセージは TLS へ切り替わった後に処理され、messageID の衝突によってクライアントが待っている本来の操作の応答の代わりにその応答が返る。結果として、**クライアントアプリケーションが失敗したはずの認証(bind)を成功と扱う**ことがあり得る。 CVSS 3.1 は Red Hat(CNA)の評価で 9.0 Critical(AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H)。攻撃には経路上の立場が要るため AC:H だが、認証も操作も不要で、影響範囲が LDAP を信頼する側のアプリケーションへ及ぶ(S:C)。Red Hat 自身の深刻度は Moderate、Amazon Linux は Important(8.7)としており、評価は分かれている。NVD は 2026年10月2日公開、2026年10月4日時点で Awaiting Analysis(NVD 独自の採点は未付与)。CISA KEV には収載されておらず、悪用の報告は確認できていない。 **2026年10月4日時点で修正版は出ていない。** Red Hat は RHEL 8/9/10 と Red Hat Directory Server 11/12/13 の 389-ds-base を Affected(修正未提供)としており、Debian は bookworm / trixie / sid とも vulnerable のまま、Ubuntu は全リリースで Needs evaluation、Amazon Linux 2 は Pending Fix である。

CVE-2026-86345 の対応方法・回避策は?

**修正版が出るまでは StartTLS を止めて LDAPS を必須にする。** Red Hat が示す緩和策は、389/TCP の StartTLS を無効化し、代わりに ldaps://(636/TCP)を要求することで、LDAPS には注入の足場になる平文の前置きが無い。サーバ側で StartTLS を受け付けない設定にしたうえで、LDAP を参照するクライアント(SSSD、アプリケーションの LDAP 設定、他のディレクトリとのレプリケーション)を ldaps:// へ切り替える。この切り替えは **TLS 証明書がクライアント側で検証できていることが前提**で、検証を外したままでは on-path 攻撃者に対する守りにならない。 **影響を受けるかの確認**は、(1)389-ds-base / Red Hat Directory Server を動かしているか、(2)389/TCP で StartTLS を許可しているか、(3)そのサーバを信頼して認証判定しているアプリケーションがあるか、の3点で判断する。LDAP が閉域の管理ネットワークに限られていても、同じセグメントに入れる者は on-path になり得る。 **修正版が出たら更新する。** 各ディストリビューションのトラッカー(Red Hat CVE ページ、Debian security tracker、Ubuntu CVE ページ、Amazon Linux ALAS)を見て、パッケージが出た時点で適用する。このサイトも再点検で追記する。 **完了条件**は、(1)全ての 389-ds-base で StartTLS を無効化し LDAPS に統一している(または修正版を適用済み)、(2)クライアント側で証明書検証が有効、の2点である。

自分の環境が CVE-2026-86345 の影響を受けるか確認するには?

Red Hat(389 Directory Server プロジェクト) 389-ds-base(Red Hat Directory Server 11/12/13、RHEL 8/9/10、Debian・Ubuntu・Amazon Linux 2 のパッケージ) を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-86345)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る