CVE-2026-25560
Critical · CVSS 9.8WeKan — LDAP filter injection authentication bypass
- CVSS
- 9.8
- nvd
- EPSS
- 0.65%
- 47th pct
- KEV
- No
- Class
- oss containerizable
- CWE-90
Description
WeKan versions prior to 8.19 contain an LDAP filter injection vulnerability in LDAP authentication. User-supplied username input is incorporated into LDAP search filters and DN-related values without adequate escaping, allowing an attacker to manipulate LDAP queries during authentication.
Search profile — drives PoC discovery
Symbols ldapEscapeldapFilterldapSearchldap_filterldap_searchusernameDNdistinguishedNameLDAP authentication0b0e16c3eae28bbf453d33a81a9c58ce7db6d5bb
Keywords CVE-2026-25560WeKan LDAP injectionWeKan LDAP filter injectionWeKan authentication bypassWeKan CWE-90WeKan ldap escapewekan/wekan LDAPWeKan 8.19
Versions: < 8.19
References
Status: enriched · ingested 2026-07-14T18:00:20.000Z · profiled 2026-07-14T18:30:20.000Z