Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Teknologi
  • Celah Spring Security Buka Akses Admin Tanpa Otentikasi
  • Teknologi

Celah Spring Security Buka Akses Admin Tanpa Otentikasi

3 min read
Celah Spring Security Buka Akses Admin Tanpa Otentikasi

Image credit: Magnific

Celah Spring Security Buka Akses Admin Tanpa Otentikasi – Sebuah kerentanan kritis ditemukan pada komponen server UnboundID LDAP bawaan (embedded) milik Spring Security.
Kerentanan yang dilacak dengan kode CVE-2026-59270 ini memungkinkan peretas jarak jauh (remote attackers) memperoleh akses tingkat administrator secara penuh ke dalam direktori LDAP berbasis memori (in-memory LDAP directories) yang terekspos.

Celah keamanan ini dipublikasikan pada 20 Agustus 2026 dan mengantongi peringkat keparahan Critical. Kerentanan ini dapat dieksploitasi secara jarak jauh tanpa memerlukan otentikasi awal maupun interaksi dari pengguna, selama port listener LDAP bawaan dapat dijangkau dari jaringan peretas.

Poin Utama Insiden

  • Kode Celah Keamanan: CVE-2026-59270 dengan tingkat keparahan kritis (Critical).
  • Komponen Terdampak: Aplikasi yang menggunakan UnboundIdContainer pada Spring Security, baik secara langsung maupun melalui konfigurasi otomatis LDAP bawaan (embedded LDAP auto-configuration) di Spring Boot.
  • Penyebab Utama: UnboundIdContainer membuat kredensial administrator LDAP secara otomatis (unconditionally) sambil mengikat (binding) listener LDAP ke seluruh antarmuka jaringan yang tersedia (0.0.0.0), bukan hanya localhost.
  • Dampak Eksploitasi: Peretas dapat membaca, mengubah, hingga menghapus entri direktori LDAP, yang berpotensi merusak keputusan otorisasi aplikasi.

Baca juga: Warlock Fokus Incar Server Sharepoint

Mekanisme Eksploitasi dan Dampak Risiko


Akar masalah kerentanan ini terletak pada perilaku bawaan UnboundIdContainer yang membuka antarmuka layanan LDAP ke luar jaringan lokal.

Tergantung pada aturan firewall, jaringan kontainer, cloud security groups, serta kebijakan jaringan organisasi, port LDAP ini dapat diakses oleh pihak yang tidak berwenang.

Peretas yang berhasil terhubung ke port LDAP yang terekspos dapat melakukan proses otentikasi (bind) menggunakan nama jalur administrator (administrative bind DN) yang sudah umum diketahui.

Dampak Pada Lingkungan Pengembangan

Ancaman ini sangat mengkhawatirkan pada lingkungan pengembangan (development), pengujian (testing), CI/CD, dan aplikasi internal di mana layanan LDAP bawaan sering diaktifkan untuk pengujian otentikasi.

Meskipun direktori LDAP berjalan di dalam memori (in-memory), data yang tersimpan di dalamnya dapat mencakup:

  • Akun pengujian (test accounts) dan atribut otentikasi.
  • Pemetaan peran pengguna (role mappings).
  • Nilai konfigurasi sensitif aplikasi yang dimuat saat startup.

Dengan menguasai akses admin LDAP, peretas dapat melakukan pemindaian (enumeration) pengguna, menyuntikkan objek direktori berbahaya, atau memanipulasi hak akses yang berujung pada serangan lanjutan ke layanan terhubung lainnya.

Baca juga: Spearphishing Spesifik dan Berbahaya


Versi Terdampak dan Pembaruan Keamanan

Versi Terdampak dan Pembaruan Keamanan

Kerentanan CVE-2026-59270 memengaruhi deretan versi Spring Security berikut:

  • Spring Security versi 7.1.0
  • Spring Security versi 7.0.0 hingga 7.0.6
  • Spring Security versi 6.5.0 hingga 6.5.11
  • Spring Security versi 6.4.0 hingga 6.4.18
  • Spring Security versi 5.8.0 hingga 5.8.27
  • Spring Security versi 5.7.0 hingga 5.7.25


Langkah Perbaikan (Patching):

Pengguna Spring Security diimbau untuk segera melakukan pembaruan ke versi aman. Versi perbaikan sumber terbuka (open-source) yang telah tersedia meliputi Spring Security 7.1.1 dan 7.0.7. Selain itu, perbaikan versi komersial/enterprise juga dirilis untuk lini pemeliharaan 6.5.12, 6.4.19, 5.8.28, dan 5.7.26.

Rekomendasi dan Langkah Mitigasi


Berikut adalah langkah-langkah mitigasi yang dapat dilakukan:

  1. Audit Kode dan Konfigurasi: Tim pengembang harus memeriksa penggunaan UnboundIdContainer atau properti Spring Boot yang diawali dengan spring.ldap.embedded.*.
  2. Verifikasi Port Jaringan: Pastikan port listener LDAP tidak terekspos ke luar melalui host networking, layanan Kubernetes, ingress rules, pemetaan port Docker, atau firewall.
  3. Pembatasan Akses Jaringan: Pihak Spring menyatakan bahwa tidak ada langkah mitigasi tambahan yang diperlukan setelah melakukan upgrade. Namun, organisasi disarankan untuk membatasi paparan LDAP bawaan hanya pada localhost atau melakukan segmentasi jaringan ketat selama proses pembaruan berlangsung.




Baca artikel lainnya:

  • Apakah Belanja di Etsy Aman?
  • Ransomware yang Menyamar sebagai ChatGPT
  • 10 Kesalahpahaman Teratas tentang Cyberbullying
  • Mengatasi FOMO pada Anak di Era Digital
  • ClickJacking Kerentanan Baru pada Manajer Kata Sandi
  • Jerat Penipuan Finansial Deepfake
  • Trojan GodRAT Khusus Targetkan Lembaga Keuangan
  • Perilaku Kamera Yang Berada di Bawah Pengaruh Peretas
  • Kode Sumber Trojan Perbankan ERMAC V3.0 Bocor ke Publik
  • Pengelabuan Karakter Unik Menipu



Sumber berita:

WeLiveSecurity

Post navigation

Previous Panggilan AI Bajak Rekening Bank
Next Malware Android Ini Curi Data Saat Offline

artikel terkini

Malware Android Ini Curi Data Saat Offline Malware Android Ini Curi Data Saat Offline

Malware Android Ini Curi Data Saat Offline

August 24, 2026
Celah Spring Security Buka Akses Admin Tanpa Otentikasi Celah Spring Security Buka Akses Admin Tanpa Otentikasi

Celah Spring Security Buka Akses Admin Tanpa Otentikasi

August 24, 2026
Panggilan AI Bajak Rekening Bank Panggilan AI Bajak Rekening Bank

Panggilan AI Bajak Rekening Bank

August 24, 2026
Menghadapi Risiko Ancaman Orang Dalam di Perusahaan Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

August 21, 2026
Modus Afiliasi Ransomware Menyamar Jasa Pemulihan Modus Afiliasi Ransomware Menyamar Jasa Pemulihan

Modus Afiliasi Ransomware Menyamar Jasa Pemulihan

August 21, 2026
BTMob Malware Android Incar Rekening Bank BTMob Malware Android Incar Rekening Bank

BTMob Malware Android Incar Rekening Bank

August 20, 2026
Notifikasi Biasa yang Tidak Biasa Notifikasi Biasa yang Tidak Biasa

Notifikasi Biasa yang Tidak Biasa

August 20, 2026
Mengenal WAF Lapisan Tambahan Keamanan Siber Mengenal WAF Lapisan Tambahan Keamanan Siber

Mengenal WAF Lapisan Tambahan Keamanan Siber

August 20, 2026

Lainnya

Malware Android Ini Curi Data Saat Offline Malware Android Ini Curi Data Saat Offline
3 min read
  • Mobile Security
  • Sektor Personal

Malware Android Ini Curi Data Saat Offline

August 24, 2026
Celah Spring Security Buka Akses Admin Tanpa Otentikasi Celah Spring Security Buka Akses Admin Tanpa Otentikasi
3 min read
  • Teknologi

Celah Spring Security Buka Akses Admin Tanpa Otentikasi

August 24, 2026
Panggilan AI Bajak Rekening Bank Panggilan AI Bajak Rekening Bank
3 min read
  • Sektor Personal
  • Teknologi

Panggilan AI Bajak Rekening Bank

August 24, 2026
Menghadapi Risiko Ancaman Orang Dalam di Perusahaan Menghadapi Risiko Ancaman Orang Dalam di Perusahaan
6 min read
  • Edukasi
  • Sektor Bisnis
  • Sektor Personal
  • Tips & Tricks

Menghadapi Risiko Ancaman Orang Dalam di Perusahaan

August 21, 2026
PROSPERITA IT News | DarkNews by AF themes.