Aller au contenu

CVE-2026-83059 : compromission à distance non authentifiée du serveur LDAP Oracle internet Directory (OID)

HERMES

SCORE DE MENACE HERMES & RISQUE SYSTÉMIQUE SUR L'ANNUAIRE D'ENTREPRISE

Cible : Oracle Internet Directory (OID) — Démon LDAP principal (oidldapd) et moteur de stockage d'annuaire
Confiance : 99%
99 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue la note maximale de 10.0 (Critique), et Hermes confirme un score de 99 (EXTRÊME). Oracle Internet Directory est l'annuaire d'entreprise LDAP qui centralise les identités, les groupes de sécurité et les rôles de bases de données (Enterprise User Security - EUS). Un attaquant distant non authentifié peut exploiter le protocole LDAP sans aucun identifiant pour compromettre l'intégralité de l'annuaire et prendre le contrôle du système d'exploitation hôte.

HASS

SÉVÉRITÉ AGENTIQUE HASS & SUBVERSION DE L'ANNUAIRE CENTRAL

Cible : Magasin central des identités, Enterprise User Security (EUS) et réplicas d'annuaires LDAP
Confiance : 97%
94 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 17 / 20
Accès aux outils & APIs 20 / 20
Privilege 20 / 15
Persistence 19 / 15
External Impact 19 / 15
Propagation 19 / 15
⚖️ Divergence & Justification opérationnelle

La compromission d'OID offre aux adversaires une visibilité et une emprise totales sur les comptes utilisateurs, les empreintes de mots de passe et les rôles de bases de données. L'attaquant peut altérer les attributs d'autorisation, extraire les condensats de mots de passe et usurper des accès DBA sur les bases de données fédérées.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-83059: Unauthenticated Remote Compromise in Oracle Internet Directory (OID) LDAP ServerVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique et matrice des versions affectées

Section intitulée « 1. Contexte technique et matrice des versions affectées »

Oracle Internet Directory s’exécute sous forme d’un démon multi-threadé en C (oidldapd), adossé à un schéma de base de données Oracle pour persister les entrées et réplications.

ParamètreSpécification techniquePortée opérationnelle
Identifiant CVECVE-2026-83059Avis Oracle CSPU Septembre 2026
Classe de vulnérabilitéValidation d’entrée incorrecte / Défaillance d’auth (CWE-20 / CWE-287)Faille de décodage ASN.1 BER dans l’écouteur LDAP
Composant affectéDémon serveur LDAP OID (oidldapd)Gestionnaire de protocole écoutant sur TCP 389 / 636
Protocole / portLDAP / LDAPS (TCP 389, 636, 3060, 3131)Accessible depuis les réseaux d’entreprise et de bases de données
Authentification requiseAucune (PR:N)Envoi direct de paquets LDAP sans bind
Interaction utilisateurAucune (UI:N)Exploitation entièrement automatisée
Changement de périmètreOui (S:C)Affecte toutes les bases de données s’appuyant sur OID via EUS
Privilèges obtenusPrise de contrôle totale de l’annuaire et shell OSLecture/écriture de toutes les entrées et exécution de code
Versions affectées12.2.1.4.0 et 14.1.2.1.0Versions supportées d’Oracle Internet Directory
Correctif requisPSU de septembre 2026 pour OIDApplication via OPatch et restriction des accès réseau

2. Anatomie de la vulnérabilité et analyse de la cause racine

Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »

Les communications LDAP encodent les opérations d’annuaire (Bind, Search, Add, Modify) selon les règles de codage de base (BER) de l’ASN.1. Lorsqu’un client se connecte au port 389 ou 636, le démon oidldapd analyse les trames BER entrantes.

Avant le correctif de septembre 2026 :

  1. Lors du traitement de balises BER imbriquées ou malformées, la logique de décodage de oidldapd omettait de valider les limites de taille de mémoire tampon avant d’allouer les structures en mémoire.
  2. Un attaquant non authentifié pouvait forger un paquet LDAP contenant des longueurs négatives ou des séquences de balises incohérentes, provoquant un dépassement de tampon dans le tas (heap overflow) ou un contournement logique lors de l’analyse du paquet.
  3. Cette corruption mémoire non authentifiée pouvait être exploitée pour écraser des descripteurs de sécurité internes du thread, permettant de contourner intégralement l’authentification du bind ou d’exécuter du code arbitraire dans l’espace mémoire d’oidldapd.
[Structure conceptuelle du paquet LDAP malveillant]
0x30 [Séquence universelle] (Longueur : 0x84 ...)
0x02 0x01 [MessageID: 1]
0x60 [BindRequest] (Longueur : 0x84 ...)
0x02 0x01 [Version: 3]
0x04 [Nom: ""] (Anonyme)
0xA3 [Choix d'auth étendue malformée] -> Provoque la corruption de longueur BER dans oidldapd

Une fois le contrôle obtenu :

  • L’attaquant interroge directement le schéma de base de données backend hébergeant l’annuaire OID.
  • Il extrait l’ensemble des condensats de mots de passe (userPassword, clés Kerberos et correspondances de rôles EUS).
  • Il modifie l’annuaire pour s’octroyer les droits de super-administrateur (cn=Directory Manager).

3. Flux d’attaque et cinématique de compromission

Section intitulée « 3. Flux d’attaque et cinématique de compromission »
sequenceDiagram
autonumber
actor Attacker as Attaquant distant (Non authentifié)
participant Listener as Écouteur OID Ports 389/636 (oidldapd)
participant Memory as Tas mémoire du processus oidldapd
participant DB as Dépôt de base de données OID (Schéma ODS)
participant EUS as Bases de données clientes (Clients EUS)
Attacker->>Listener: Envoi du paquet LDAP ASN.1 BER malformé (CVE-2026-83059)
Listener->>Memory: Traitement des balises BER sans contrôle de limites
Memory->>Memory: Corruption de tampon / Écrasement des descripteurs de sécurité
Note over Memory: Exécution non authentifiée obtenue dans oidldapd
Listener-->>Attacker: Contrôle total en lecture/écriture sur l'arborescence LDAP
Attacker->>DB: Extraction des empreintes userPassword et des rôles EUS
Attacker->>DB: Création d'un compte administrateur cn=Directory Manager
Attacker->>EUS: Connexion en tant que DBA sur les bases de données de l'entreprise

alert tcp any any -> any [389,636,3060,3131] (
msg:"HERMES THREAT - Exploitation LDAP BER malformé Oracle OID (CVE-2026-83059)";
flow:to_server,established;
content:"|30 84|"; depth:2;
content:"|60 84|"; distance:2; within:10;
pcre:"/0„[�-]{2}.*`„/s";
threshold:type limit, track by_src, count 1, seconds 60;
reference:cve,2026-83059;
reference:url,www.oracle.com/security-alerts/cspusep2026.html;
classtype:attempted-admin;
sid:202683059; rev:1;
)

Lors de l’analyse d’une suspicion d’exploitation sur un serveur OID :

  1. Intégrité des processus et détection de plantage : Vérifier si le processus oidldapd a redémarré de manière inattendue :
    Fenêtre de terminal
    ps -ef | grep oidldapd
    uptime
  2. Audit des modifications de l’annuaire : Examiner les journaux d’audit OID (audit.log) pour repérer les ajouts suspects dans les groupes privilégiés (cn=Directory Manager, cn=Enterprise Security Admins).
  3. Contrôle direct dans le schéma de base de données : Interroger le schéma ODS dans la base de données Oracle :
    SELECT entryid, dn, modifytimestamp, modifiersname
    FROM ods.ct_dn
    WHERE modifytimestamp >= SYSDATE - 7
    ORDER BY modifytimestamp DESC;
  4. Évaluation de l’impact sur les bases de données : Considérer tous les mots de passe hébergés dans OID comme compromis et planifier la réinitialisation des comptes d’administration EUS.

  1. Application du correctif Oracle de septembre 2026 : Appliquer le PSU d’Oracle Internet Directory avec OPatch :

    Fenêtre de terminal
    cd $ORACLE_HOME/OID_PATCH_SEP2026
    opatch apply

    Redémarrer les instances OID (opmnctl restartproc ias-component=oid1).

  2. Cloisonnement réseau strict des ports LDAP : Bloquer tout accès aux ports TCP 389, 636, 3060 et 3131 depuis les réseaux non autorisés. N’autoriser que les serveurs d’application et les sous-réseaux de bases de données désignés.

  3. Activation de l’audit d’accès avancé : Activer la journalisation fine des requêtes de recherche et de modification avec capture systématique des adresses IP clientes.


7. Renseignement sur les menaces et chemins d’attaque

Section intitulée « 7. Renseignement sur les menaces et chemins d’attaque »