Vulnerabilidad en lam de LDAPAccountManager (CVE-2026-27895)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2026
Última modificación:
23/03/2026
Descripción
LDAP Account Manager (LAM) es una interfaz web para gestionar entradas (por ejemplo, usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. Antes de la versión 9.5, el componente de exportación de PDF no valida correctamente las extensiones de archivo subidas. De esta manera, cualquier tipo de archivo (incluyendo archivos .PHP) puede ser subido. Con GHSA-w7xq-vjr3-p9cf, un atacante puede lograr la ejecución remota de código como el usuario del servidor web. La versión 9.5 corrige el problema. Aunque se recomienda actualizar, una solución alternativa sería hacer /var/lib/ldap-account-manager/config de solo lectura para el usuario del servidor web.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:*:*:* | 8.5 (incluyendo) | 9.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



