Uma falha de open redirect (CVE 2026 12804) foi descoberta no LemonLDAP::NG até a versão 2.23.0, afetando o componente SAML Common Domain Cookie Endpoint [8]. Uma vulnerabilidade (CVE 2023 28862) permite contornar a autenticação de dois fatores (2FA) em versões anteriores à 2.16.1, através de geração fraca de ID de...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: trouve moi des failles de securité. Article summary: J’ai trouvé des vulnérabilités publiquement référencées pour LemonLDAP::NG, dont une qui concerne explicitement les versions jusqu’à 2.23.0.. Topic tags: general web, ai, code, api, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Com base em fontes públicas, identificamos diversas vulnerabilidades (CVEs) no LemonLDAP::NG, um sistema de Single Sign-On (SSO) e gerenciamento de identidade de código aberto. A análise se concentra nas falhas mais recentes e críticas, incluindo uma que afeta explicitamente a versão 2.23.0. É fundamental lembrar que não foi possível auditar diretamente o conteúdo de arquivos fechados, portanto, a lista abaixo se baseia exclusivamente em avisos de segurança públicos.
CVE-2026-12804 — Open Redirect (Redirecionamento Aberto) : Uma vulnerabilidade de redirecionamento aberto foi encontrada no LemonLDAP::NG até a versão 2.23.0. Ela reside no componente SAML Common Domain Cookie Endpoint e é causada pela validação inadequada do parâmetro url na URL .
CVE-2023-28862 — Bypass de Autenticação de Dois Fatores (2FA) : As versões anteriores à 2.16.1 apresentam uma geração fraca de ID de sessão no handler AuthBasic e um tratamento incorreto de falhas durante a verificação de senha. Isso permite que atacantes ignorem a verificação de 2FA .
CVE-2020-24660 — Bypass de Controle de Acesso com NGINX: Até a versão 2.0.8, era possível contornar regras de acesso a URLs em Virtual Hosts protegidos através de URIs não normalizadas quando o NGINX era usado .
CVE-2025-59518 — Injeção de Comandos do Sistema (RCE): Esta vulnerabilidade de injeção de comandos do sistema operacional permite que administradores autenticados executem comandos arbitrários através do avaliador de regras "Safe jail" .
Outras vulnerabilidades (CVE-2021-40874, CVE-2021-35473, etc.): A documentação de atualização menciona outras CVEs, como a CVE-2021-40874 (RESTServer pwdConfirm sempre retorna verdadeiro) e a CVE-2021-35473 (vida útil do token de acesso não verificada no OAuth2) . Também há relatos de CSRF no registro de 2FA (CVE-2024-52948) e XSS (CVE-2025-31510, CVE-2024-48933)
.
url, redirect_uri, return_url e similares, especialmente relacionados ao SAML/CDC Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Uma falha de open redirect (CVE 2026 12804) foi descoberta no LemonLDAP::NG até a versão 2.23.0, afetando o componente SAML Common Domain Cookie Endpoint [8].
Uma falha de open redirect (CVE 2026 12804) foi descoberta no LemonLDAP::NG até a versão 2.23.0, afetando o componente SAML Common Domain Cookie Endpoint [8]. Uma vulnerabilidade (CVE 2023 28862) permite contornar a autenticação de dois fatores (2FA) em versões anteriores à 2.16.1, através de geração fraca de ID de sessão [1].
Outra falha (CVE 2020 24660) possibilita o bypass de controle de acesso baseado em URL quando o LemonLDAP::NG é usado com NGINX [2].