CVE-2026-21880Kanboard是一款基于看板方法论的项目管理软件。该软件在1.2.48及之前版本的LDAP认证机制中存在LDAP注入漏洞。攻击者可以通过在LDAP搜索过滤器中注入特殊构造的字符或字符串,利用此漏洞枚举所有LDAP用户,发现敏感用户属性,并对特定账户执行定向攻击。该漏洞源于用户输入未经适当清理就直接拼接到LDAP查询语句中。
漏洞存在于LDAP认证模块中。当用户提交认证请求时,输入数据直接用于构建LDAP搜索过滤器。攻击者可通过注入通配符(如*)或逻辑操作符(如|、&、!)来操纵查询行为,实现未授权访问或数据泄露。