CVE-2026-103885 Apache Directory LDAP API 资源耗尽漏洞
影响攻击者可致 LDAP 服务器单核 CPU 持续满载,造成拒绝服务
Apache Directory LDAP API 存在非对称资源消耗漏洞。当使用该 API 的 LDAP 服务器(如 Apache DS)处理特制的电话号码数据时,可能无限占用一个 CPU 核心。该问题影响 2.1.0 至 2.1.9 之前的版本。
影响范围
Apache Directory LDAP API 2.1.0 起至 2.1.9 之前的版本;使用该 API 的 LDAP 服务器(如 Apache DS)可能受影响。
漏洞详情
漏洞属于非对称资源消耗类型,成因在于 API 解析特制电话号码时进入异常处理路径,导致 CPU 被持续占用。攻击者只需向 LDAP 服务器提交包含恶意构造电话号码的请求,即可触发该问题。由于消耗与输入规模不成比例,少量请求即可造成显著影响。
利用条件与风险
利用前提是攻击者能向使用该 API 的 LDAP 服务器发送请求,通常无需认证或仅需低权限。实战中可导致服务响应变慢甚至不可用,形成拒绝服务。
修复建议
官方建议升级至 Apache Directory LDAP API 2.1.9 版本以修复该问题。暂无公开的临时缓解措施信息。
Asymmetric Resource Consumption vulnerability in Apache Directory LDAP API.
A LDAP server using the LDAP API (like Apache DS) may consume 100% of a CPU core indefinitely when processing some badly crafted Telephone Numbers.
This issue affects Apache Directory LDAP API: from 2.1.0 before 2.1.9.
Users are recommended to upgrade to version 2.1.9, which fixes the issue.