Alerta: risco de texto claro no StartTLS do Apache LDAP
Aviso publicado em 2 de outubro de 2026 aponta que o Apache Directory LDAP API, da versão 2.1.0 até versões anteriores à 2.1.9, pode receber dados em texto claro quando StartTLS é iniciado após uma busca.
O aviso CVE-2026-103878, publicado em 2 de outubro de 2026 e classificado como importante, descreve uma possível exposição de informações sensíveis no Apache Directory LDAP API. Uma operação estendida StartTLS iniciada após o envio de uma solicitação Search pode levar ao recebimento de respostas em texto claro antes da conclusão do handshake TLS.
O intervalo afetado informado é da versão 2.1.0 até versões anteriores à 2.1.9. Administradores devem conferir a versão em uso e consultar o aviso original do oss-sec e os canais oficiais do Apache para confirmar os detalhes e as medidas de correção. Não trate uma conexão como protegida por TLS antes de o handshake ser concluído.