CVE-2026-78243: Apache YuniKorn pode travar ao processar o atributo memberOf do LDAP
Aviso de segurança de 7 de outubro de 2026: com o resolvedor de grupos LDAP configurado, o YuniKorn 1.8.0 até versões anteriores à 1.10.0 pode travar por leitura fora dos limites. CVSS 4.0 2.1, severidade baixa.
Segundo o aviso, publicado no feed oss-sec em 7 de outubro de 2026 e identificado como CVE-2026-78243, o Apache YuniKorn falha quando o resolvedor de grupos LDAP está configurado. Ao processar uma entrada de associação a grupo, retornada pelo servidor LDAP no atributo memberOf para um usuário especificado, o componente pode ler além dos limites da memória e travar. As versões afetadas vão da 1.8.0 até as anteriores à 1.10.0. A pontuação CVSS 4.0 é 2.1, classificada como baixa, com vetor de rede, complexidade alta e privilégio baixo exigido.
Para consultar o original, siga o link do aviso indicado na fonte no feed oss-sec e confira a lista de versões afetadas na documentação do projeto Apache. A correção está disponível na versão 1.10.0 ou posterior. A Rota Nacional não executa nem corrige o YuniKorn; este item é informativo para equipes que operam esse software.