漏洞概述 漏洞编号: CVE-2026-15041 漏洞描述: 在389 Directory Server中,PBKDF2-SHA256密码验证函数 在 中使用了标准的 进行哈希比较,而不是项目中的常量时间 。这种不一致性允许远程攻击者通过网络访问LDAP服务器,通过重复的时序测量来推断部分哈希信息。 严重程度: 低 优先级: 低 影响范围 产品: Security Response 组件: vulnerability 硬件: 所有 操作系统: Linux 目标里程碑: 无 分配给: 产品安全团队 修复方案 报告日期: 2026-07-08 10:02 UTC by OSIDB Bzreport 修改日期: 2026-07-08 10:11 UTC CC列表: 11用户 修复版本: 未指定 关闭日期: 未指定 环境: 未指定 最后关闭: 未指定 Embargoed: 未指定 POC代码 页面中未包含具体的POC代码或利用代码。 其他信息 关键词: 未指定 别名: CVE-2026-15041 QA联系人: 未指定 文档联系人: 未指定 URL: 未指定 白板: 未指定 依赖项: 2498023 阻塞项: 未指定 TreeView+: 取决于on / blocked 备注 需要登录才能评论或对此漏洞进行更改。 总结 该漏洞涉及389 Directory Server中的PBKDF2-SHA256密码验证函数使用了非常量时间的 ,可能导致远程攻击者通过时序分析推断部分哈希信息。尽管利用难度极高,但仍需关注并修复。