CVE-2026-44671ZITADEL开源身份管理平台在2.71.11至3.4.10之前及4.15.0之前的版本中存在漏洞。其LDAP身份提供者实现未能正确转义用户名,导致未经身份验证的攻击者可在登录时执行LDAP过滤器注入。攻击者虽无法绕过认证,但可利用盲注技术枚举有效用户名及提取LDAP目录中的敏感数据。
该漏洞发生在LDAP身份验证流程的输入处理阶段。当用户尝试登录时,系统会将输入的用户名直接拼接到LDAP搜索过滤器中,且未对特殊字符(如*、(、))进行转义。攻击者可构造恶意用户名(例如:*)(uid=*)来修改过滤器的逻辑。由于应用不会直接返回LDAP查询结果,攻击者需利用盲注技术,通过观察服务器对不同注入载荷的响应差异(如认证失败的错误信息变化)来推断数据。这使得攻击者能够系统地验证用户名是否存在,并可能推导出其他属性信息,造成信息泄露。