CVE Wiki Pixee · CVE intelligence
← All CVEs

CVE-2026-25560

Critical · CVSS 9.8

WeKan — LDAP filter injection authentication bypass

CVSS
9.8
nvd
EPSS
0.65%
47th pct
KEV
No
Class
oss containerizable
CWE-90

Description

WeKan versions prior to 8.19 contain an LDAP filter injection vulnerability in LDAP authentication. User-supplied username input is incorporated into LDAP search filters and DN-related values without adequate escaping, allowing an attacker to manipulate LDAP queries during authentication.

Search profile — drives PoC discovery

Symbols ldapEscapeldapFilterldapSearchldap_filterldap_searchusernameDNdistinguishedNameLDAP authentication0b0e16c3eae28bbf453d33a81a9c58ce7db6d5bb
Keywords CVE-2026-25560WeKan LDAP injectionWeKan LDAP filter injectionWeKan authentication bypassWeKan CWE-90WeKan ldap escapewekan/wekan LDAPWeKan 8.19
Versions: < 8.19

References

Status: enriched · ingested 2026-07-14T18:00:20.000Z · profiled 2026-07-14T18:30:20.000Z