<Vulnerability name="CVE-2026-18922">
    <DocumentDistribution xml:lang="en">Copyright © 2012 Red Hat, Inc. All rights reserved.</DocumentDistribution>
    <ThreatSeverity>Critical</ThreatSeverity>
    <PublicDate>2026-09-07T12:33:00</PublicDate>
    <Bugzilla id="2511388" url="https://bugzilla.redhat.com/show_bug.cgi?id=2511388" xml:lang="en:us">
389-ds-base: 389-ds-base: SASL PLAIN authentication allows privilege escalation to Directory Manager via stale identity in Cyrus SASL auxiliary property
    </Bugzilla>
    <CVSS3 status="verified">
        <CVSS3BaseScore>9.8</CVSS3BaseScore>
        <CVSS3ScoringVector>CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H</CVSS3ScoringVector>
    </CVSS3>
    <CWE>CWE-287</CWE>
    <Details xml:lang="en:us" source="Mitre">
A flaw was found in 389 Directory Server. During SASL PLAIN authentication, a stale identity carried in a Cyrus SASL auxiliary property from a prior failed bind attempt can be installed on a connection following a subsequent, unrelated successful bind, regardless of which SASL mechanism completes that second bind. An attacker can send a SASL PLAIN bind as cn=Directory Manager with an incorrect password, then complete a SASL ANONYMOUS bind on the same connection, causing the server to grant Directory Manager authority without any valid credentials. A variant using a valid low-privileged account's own successful bind instead of an anonymous one is also possible.
    </Details>
    <Details xml:lang="en:us" source="Red Hat">
A flaw was found in 389 Directory Server. During SASL PLAIN authentication, a stale identity carried in a Cyrus SASL auxiliary property from a prior failed bind attempt can be installed on a connection following a subsequent, unrelated successful bind, regardless of which SASL mechanism completes that second bind. An attacker can send a SASL PLAIN bind as cn=Directory Manager with an incorrect password, then complete a SASL ANONYMOUS bind on the same connection, causing the server to grant Directory Manager authority without any valid credentials. A variant using a valid low-privileged account's own successful bind instead of an anonymous one is also possible.
    </Details>
    <Statement xml:lang="en:us">
This flaw is rated Critical because it allows a remote, unauthenticated attacker to gain full Directory Manager privileges over an LDAPS connection — with no valid account, no user interaction, and no non-default configuration required. Flaw is exploitable by a remote unauthenticated attacker that fully compromises confidentiality, integrity, and availability without requiring user interaction.
    </Statement>
    <Acknowledgement xml:lang="en:us">
Red Hat would like to thank Chris Jarrett-Davies (OpenAI Security Research) for reporting this issue.
    </Acknowledgement>
    <Mitigation xml:lang="en:us">
Administrators can restrict nsslapd-allowed-sasl-mechanisms to only the mechanisms actually required (e.g. GSSAPI, EXTERNAL, GSS-SPNEGO), excluding PLAIN. Since the exploit chain requires the first bind attempt to be a failed SASL PLAIN bind as cn=Directory Manager, removing PLAIN from the allowed mechanism list prevents that step entirely — this blocks both the originally reported variant (valid low-privileged account) and the zero-credential SASL ANONYMOUS variant, since both depend on the same initial PLAIN bind to plant the stale identity.
    </Mitigation>
    <AffectedRelease cpe="cpe:/a:redhat:directory_server_e4s:11.7::el8">
        <ProductName>Red Hat Directory Server 11.7 E4S for RHEL 8</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64792">RHSA-2026:64792</Advisory>
        <Package name="redhat-ds:11">redhat-ds:11-8080020260903102346.f969626e</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:directory_server:11.9::el8">
        <ProductName>Red Hat Directory Server 11.9 for RHEL 8</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64793">RHSA-2026:64793</Advisory>
        <Package name="redhat-ds:11">redhat-ds:11-8100020260904171440.37ed7c03</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:directory_server_e4s:12.2::el9">
        <ProductName>Red Hat Directory Server 12.2 E4S for RHEL 9</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64779">RHSA-2026:64779</Advisory>
        <Package name="redhat-ds:12">redhat-ds:12-9020020260903155914.1674d574</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:directory_server_e4s:12.4::el9">
        <ProductName>Red Hat Directory Server 12.4 E4S for RHEL 9</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64780">RHSA-2026:64780</Advisory>
        <Package name="redhat-ds:12">redhat-ds:12-9040020260903102623.1674d574</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/o:redhat:enterprise_linux:10.2">
        <ProductName>Red Hat Enterprise Linux 10</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64785">RHSA-2026:64785</Advisory>
        <Package name="389-ds-base">389-ds-base-0:3.2.0-10.el10_2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/o:redhat:enterprise_linux_eus:10.0">
        <ProductName>Red Hat Enterprise Linux 10.0 Extended Update Support</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64804">RHSA-2026:64804</Advisory>
        <Package name="389-ds-base">389-ds-base-0:3.0.6-21.el10_0</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/o:redhat:rhel_els:6">
        <ProductName>Red Hat Enterprise Linux 6 Extended Lifecycle Support  - EXTENSION</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64811">RHSA-2026:64811</Advisory>
        <Package name="389-ds-base">389-ds-base-0:1.2.11.15-97.el6_10.1</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/o:redhat:rhel_els:7">
        <ProductName>Red Hat Enterprise Linux 7 Extended Lifecycle Support</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64771">RHSA-2026:64771</Advisory>
        <Package name="389-ds-base">389-ds-base-0:1.3.11.1-15.el7_9</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:enterprise_linux:8">
        <ProductName>Red Hat Enterprise Linux 8</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64791">RHSA-2026:64791</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8100020260904155442.25e700aa</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_aus:8.4">
        <ProductName>Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64789">RHSA-2026:64789</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8040020260901171549.96015a92</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_eus_long_life:8.4">
        <ProductName>Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64789">RHSA-2026:64789</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8040020260901171549.96015a92</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_aus:8.6">
        <ProductName>Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64790">RHSA-2026:64790</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8060020260901145727.824efc52</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_eus_long_life:8.6">
        <ProductName>Red Hat Enterprise Linux 8.6 Extended Update Support Long-Life Add-On</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64790">RHSA-2026:64790</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8060020260901145727.824efc52</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_tus:8.8">
        <ProductName>Red Hat Enterprise Linux 8.8 Telecommunications Update Service</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64776">RHSA-2026:64776</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8080020260831180218.6dbb3803</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_e4s:8.8">
        <ProductName>Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64776">RHSA-2026:64776</Advisory>
        <Package name="389-ds:1.4">389-ds:1.4-8080020260831180218.6dbb3803</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:enterprise_linux:9">
        <ProductName>Red Hat Enterprise Linux 9</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64784">RHSA-2026:64784</Advisory>
        <Package name="389-ds-base">389-ds-base-0:2.8.0-10.el9_8</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_e4s:9.2">
        <ProductName>Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64778">RHSA-2026:64778</Advisory>
        <Package name="389-ds-base">389-ds-base-0:2.2.4-22.el9_2</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_e4s:9.4">
        <ProductName>Red Hat Enterprise Linux 9.4 Update Services for SAP Solutions</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64781">RHSA-2026:64781</Advisory>
        <Package name="389-ds-base">389-ds-base-0:2.4.5-29.el9_4</Package>
    </AffectedRelease>
    <AffectedRelease cpe="cpe:/a:redhat:rhel_eus:9.6">
        <ProductName>Red Hat Enterprise Linux 9.6 Extended Update Support</ProductName>
        <ReleaseDate>2026-09-08T00:00:00Z</ReleaseDate>
        <Advisory type="RHSA" url="https://access.redhat.com/errata/RHSA-2026:64783">RHSA-2026:64783</Advisory>
        <Package name="389-ds-base">389-ds-base-0:2.6.1-24.el9_6</Package>
    </AffectedRelease>
    <PackageState cpe="cpe:/a:redhat:directory_server:12">
        <ProductName>Red Hat Directory Server 12</ProductName>
        <FixState>Affected</FixState>
        <PackageName>389-ds-base</PackageName>
    </PackageState>
    <PackageState cpe="cpe:/a:redhat:directory_server:13">
        <ProductName>Red Hat Directory Server 13</ProductName>
        <FixState>Not affected</FixState>
        <PackageName>389-ds-base</PackageName>
    </PackageState>
    <References xml:lang="en:us">
https://www.cve.org/CVERecord?id=CVE-2026-18922
https://nvd.nist.gov/vuln/detail/CVE-2026-18922
    </References>
</Vulnerability>