CVE-2026-27895

LDAP Account Manager (LAM) is a webfrontend for managing entries (e.g. users, groups, DHCP settings) stored in an LDAP directory. Prior to version 9.5, the PDF export component does not correctly validate uploaded file extensions. This way any file type (including .php files) can be uploaded. With GHSA-w7xq-vjr3-p9cf, an attacker can achieve remote code execution as the web server user. Version 9.5 fixes the issue. Although upgrading is recommended, a workaround would be to make /var/lib/ldap-account-manager/config read-only for the web-server user.
Configurations

No configuration.

History

18 Mar 2026, 14:52

Type Values Removed Values Added
Summary
  • (es) LDAP Account Manager (LAM) es una interfaz web para gestionar entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. Antes de la versión 9.5, el componente de exportación de PDF no valida correctamente las extensiones de archivo subidas. De esta manera, cualquier tipo de archivo (incluyendo archivos .PHP) puede ser subido. Con GHSA-w7xq-vjr3-p9cf, un atacante puede lograr la ejecución remota de código como el usuario del servidor web. La versión 9.5 corrige el problema. Aunque se recomienda actualizar, una solución alternativa sería hacer /var/lib/ldap-account-manager/config de solo lectura para el usuario del servidor web.

18 Mar 2026, 00:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-18 00:16

Updated : 2026-03-18 14:52


NVD link : CVE-2026-27895

Mitre link : CVE-2026-27895

CVE.ORG link : CVE-2026-27895


JSON object : View

Products Affected

No product.

CWE
CWE-185

Incorrect Regular Expression