CVE-2026-83059 : compromission à distance non authentifiée du serveur LDAP Oracle internet Directory (OID)
SCORE DE MENACE HERMES & RISQUE SYSTÉMIQUE SUR L'ANNUAIRE D'ENTREPRISE
Cible :Oracle Internet Directory (OID) — Démon LDAP principal (oidldapd) et moteur de stockage d'annuaire Le CVSS v3.1 attribue la note maximale de 10.0 (Critique), et Hermes confirme un score de 99 (EXTRÊME). Oracle Internet Directory est l'annuaire d'entreprise LDAP qui centralise les identités, les groupes de sécurité et les rôles de bases de données (Enterprise User Security - EUS). Un attaquant distant non authentifié peut exploiter le protocole LDAP sans aucun identifiant pour compromettre l'intégralité de l'annuaire et prendre le contrôle du système d'exploitation hôte.
SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION DE L'ANNUAIRE CENTRAL
Cible :Magasin central des identités, Enterprise User Security (EUS) et réplicas d'annuaires LDAP La compromission d'OID offre aux adversaires une visibilité et une emprise totales sur les comptes utilisateurs, les empreintes de mots de passe et les rôles de bases de données. L'attaquant peut altérer les attributs d'autorisation, extraire les condensats de mots de passe et usurper des accès DBA sur les bases de données fédérées.
CVE-2026-83059: Unauthenticated Remote Compromise in Oracle Internet Directory (OID) LDAP ServerVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Oracle Internet Directory s’exécute sous forme d’un démon multi-threadé en C (oidldapd), adossé à un schéma de base de données Oracle pour persister les entrées et réplications.
| Paramètre | Spécification technique | Portée opérationnelle |
|---|---|---|
| Identifiant CVE | CVE-2026-83059 | Avis Oracle CSPU Septembre 2026 |
| Classe de vulnérabilité | Validation d’entrée incorrecte / Défaillance d’auth (CWE-20 / CWE-287) | Faille de décodage ASN.1 BER dans l’écouteur LDAP |
| Composant affecté | Démon serveur LDAP OID (oidldapd) | Gestionnaire de protocole écoutant sur TCP 389 / 636 |
| Protocole / port | LDAP / LDAPS (TCP 389, 636, 3060, 3131) | Accessible depuis les réseaux d’entreprise et de bases de données |
| Authentification requise | Aucune (PR:N) | Envoi direct de paquets LDAP sans bind |
| Interaction utilisateur | Aucune (UI:N) | Exploitation entièrement automatisée |
| Changement de périmètre | Oui (S:C) | Affecte toutes les bases de données s’appuyant sur OID via EUS |
| Privilèges obtenus | Prise de contrôle totale de l’annuaire et shell OS | Lecture/écriture de toutes les entrées et exécution de code |
| Versions affectées | 12.2.1.4.0 et 14.1.2.1.0 | Versions supportées d’Oracle Internet Directory |
| Correctif requis | PSU de septembre 2026 pour OID | Application via OPatch et restriction des accès réseau |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Faille de décodage asn.1 BER dans oidldapd
Section intitulée « Faille de décodage asn.1 BER dans oidldapd »Les communications LDAP encodent les opérations d’annuaire (Bind, Search, Add, Modify) selon les règles de codage de base (BER) de l’ASN.1. Lorsqu’un client se connecte au port 389 ou 636, le démon oidldapd analyse les trames BER entrantes.
Avant le correctif de septembre 2026 :
- Lors du traitement de balises BER imbriquées ou malformées, la logique de décodage de
oidldapdomettait de valider les limites de taille de mémoire tampon avant d’allouer les structures en mémoire. - Un attaquant non authentifié pouvait forger un paquet LDAP contenant des longueurs négatives ou des séquences de balises incohérentes, provoquant un dépassement de tampon dans le tas (heap overflow) ou un contournement logique lors de l’analyse du paquet.
- Cette corruption mémoire non authentifiée pouvait être exploitée pour écraser des descripteurs de sécurité internes du thread, permettant de contourner intégralement l’authentification du bind ou d’exécuter du code arbitraire dans l’espace mémoire d’
oidldapd.
[Structure conceptuelle du paquet LDAP malveillant]0x30 [Séquence universelle] (Longueur : 0x84 ...) 0x02 0x01 [MessageID: 1] 0x60 [BindRequest] (Longueur : 0x84 ...) 0x02 0x01 [Version: 3] 0x04 [Nom: ""] (Anonyme) 0xA3 [Choix d'auth étendue malformée] -> Provoque la corruption de longueur BER dans oidldapdUne fois le contrôle obtenu :
- L’attaquant interroge directement le schéma de base de données backend hébergeant l’annuaire OID.
- Il extrait l’ensemble des condensats de mots de passe (
userPassword, clés Kerberos et correspondances de rôles EUS). - Il modifie l’annuaire pour s’octroyer les droits de super-administrateur (
cn=Directory Manager).
3. Flux d’attaque et cinématique de compromission
Section intitulée « 3. Flux d’attaque et cinématique de compromission »sequenceDiagram autonumber actor Attacker as Attaquant distant (Non authentifié) participant Listener as Écouteur OID Ports 389/636 (oidldapd) participant Memory as Tas mémoire du processus oidldapd participant DB as Dépôt de base de données OID (Schéma ODS) participant EUS as Bases de données clientes (Clients EUS)
Attacker->>Listener: Envoi du paquet LDAP ASN.1 BER malformé (CVE-2026-83059) Listener->>Memory: Traitement des balises BER sans contrôle de limites Memory->>Memory: Corruption de tampon / Écrasement des descripteurs de sécurité Note over Memory: Exécution non authentifiée obtenue dans oidldapd Listener-->>Attacker: Contrôle total en lecture/écriture sur l'arborescence LDAP Attacker->>DB: Extraction des empreintes userPassword et des rôles EUS Attacker->>DB: Création d'un compte administrateur cn=Directory Manager Attacker->>EUS: Connexion en tant que DBA sur les bases de données de l'entreprise4. Ingénierie de détection et règles de chasse
Section intitulée « 4. Ingénierie de détection et règles de chasse »alert tcp any any -> any [389,636,3060,3131] ( msg:"HERMES THREAT - Exploitation LDAP BER malformé Oracle OID (CVE-2026-83059)"; flow:to_server,established; content:"|30 84|"; depth:2; content:"|60 84|"; distance:2; within:10; pcre:"/0[�-]{2}.*`/s"; threshold:type limit, track by_src, count 1, seconds 60; reference:cve,2026-83059; reference:url,www.oracle.com/security-alerts/cspusep2026.html; classtype:attempted-admin; sid:202683059; rev:1;)## Détection des plantages ou erreurs fatales de décodage BERgrep -iE "FATAL|SIGSEGV|BER error|decoding error|oidldapd.*dumped core" \ $ORACLE_INSTANCE/diagnostics/logs/OID/oid1/oidldapd01.log
## Détection des modifications administratives suspectes dans le journal d'audit OIDgrep -E "op=modify|op=add" $ORACLE_INSTANCE/diagnostics/logs/OID/oid1/audit.log | grep "cn=Directory Manager"## Vérification des crashs récents d'oidldapdcoredumpctl list /u01/app/oracle/middleware/bin/oidldapd 2>/dev/null || ls -la /var/crash/ | grep oidldapd5. Playbook d’investigation forensique
Section intitulée « 5. Playbook d’investigation forensique »Lors de l’analyse d’une suspicion d’exploitation sur un serveur OID :
- Intégrité des processus et détection de plantage :
Vérifier si le processus
oidldapda redémarré de manière inattendue :Fenêtre de terminal ps -ef | grep oidldapduptime - Audit des modifications de l’annuaire :
Examiner les journaux d’audit OID (
audit.log) pour repérer les ajouts suspects dans les groupes privilégiés (cn=Directory Manager,cn=Enterprise Security Admins). - Contrôle direct dans le schéma de base de données :
Interroger le schéma ODS dans la base de données Oracle :
SELECT entryid, dn, modifytimestamp, modifiersnameFROM ods.ct_dnWHERE modifytimestamp >= SYSDATE - 7ORDER BY modifytimestamp DESC;
- Évaluation de l’impact sur les bases de données : Considérer tous les mots de passe hébergés dans OID comme compromis et planifier la réinitialisation des comptes d’administration EUS.
6. Remédiation, correctifs et durcissement
Section intitulée « 6. Remédiation, correctifs et durcissement »-
Application du correctif Oracle de septembre 2026 : Appliquer le PSU d’Oracle Internet Directory avec OPatch :
Fenêtre de terminal cd $ORACLE_HOME/OID_PATCH_SEP2026opatch applyRedémarrer les instances OID (
opmnctl restartproc ias-component=oid1). -
Cloisonnement réseau strict des ports LDAP : Bloquer tout accès aux ports TCP
389,636,3060et3131depuis les réseaux non autorisés. N’autoriser que les serveurs d’application et les sous-réseaux de bases de données désignés. -
Activation de l’audit d’accès avancé : Activer la journalisation fine des requêtes de recherche et de modification avec capture systématique des adresses IP clientes.