CVE-2026-40606mitmproxy 12.2.1及以下版本在使用内置LDAP代理认证时,由于未正确清理用户名,允许恶意客户端绕过认证。该漏洞仅影响启用了proxyauth选项并配置LDAP的实例,默认未启用。
漏洞存在于mitmproxy处理LDAP代理认证的模块中。当用户尝试连接代理时,系统会将用户名作为参数传递给LDAP服务器进行查询。由于代码未对用户名进行充分的过滤或转义,攻击者可以构造包含特殊字符(如通配符或逻辑操作符)的恶意用户名。这导致LDAP查询语句被篡改,使得攻击者无需提供正确密码即可通过LDAP验证逻辑,从而成功绕过认证并访问代理服务。