Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-40459

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/04/2026
Última modificación:
20/04/2026

Descripción

*** Pendiente de traducción *** PAC4J is vulnerable to LDAP Injection in multiple methods. A low-privileged remote attacker can inject crafted LDAP syntax into ID-based search parameters, potentially resulting in unauthorized LDAP queries and arbitrary directory operations.<br /> <br /> This issue was fixed in PAC4J versions 4.5.10, 5.7.10 and 6.4.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.5.10 (excluyendo)
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.7.10 (excluyendo)
cpe:2.3:a:pac4j:pac4j:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.1 (excluyendo)