Vulnerabilidad en lam de LDAPAccountManager (CVE-2026-27894)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/03/2026
Última modificación:
23/03/2026
Descripción
LDAP Account Manager (LAM) es una interfaz web para gestionar entradas (p. ej., usuarios, grupos, configuraciones DHCP) almacenadas en un directorio LDAP. Antes de la versión 9.5, se detectó una inclusión local de ficheros en la exportación de PDF que permite a los usuarios incluir ficheros PHP locales y de esta manera ejecutar código. En combinación con GHSA-88hf-2cjm-m9g8, esto permite ejecutar código arbitrario. Los usuarios deben iniciar sesión en LAM para explotar esta vulnerabilidad. La versión 9.5 soluciona el problema. Aunque se recomienda la actualización, una solución alternativa sería hacer que /var/lib/ldap-account-manager/config sea de solo lectura para el usuario del servidor web y eliminar los ficheros de perfil de PDF (haciendo imposibles las exportaciones de PDF).
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ldap-account-manager:ldap_account_manager:*:*:*:*:*:*:*:* | 9.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



