CVE-2026-15041Disclosure(redhat / 389_directory_server)

LOWCVSS 3.7 · LOW

Signal is active with 2 mentions in latest observed window

Immediate actions

  • Track advisory updates for patch or workaround availability

Recommended action window: Monitor and triage in normal cycle

NVD description

A flaw was found in 389 Directory Server. The PBKDF2-SHA256 password verification function uses standard memcmp() for comparing password hashes instead of a constant-time comparison function. A remote attacker could potentially use timing measurements of LDAP bind attempts to infer partial hash information, though practical exploitation is extremely difficult due to PBKDF2 computational overhead.

0.0/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-208

Priority

LOW

Exploitation

NONE

PoC

NONE

Patch

NONE

Momentum

NONE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • 389_directory_server
  • directory_server
  • enterprise_linux

Threat summary

  • 2 mentions across 1 observed day

What's happening

  • Technical details provided in 2 signals
  • Disclosure: 2 classified signals
  • 2 total mentions across 1 day

Affected systems

Vendors
Products
389_directory_serverdirectory_serverenterprise_linux

8 versions affected across 3 products

Deep dive

Activity timeline2 mentions / 1d
01122Mentions · 2026-07-08: 2Technical Details · 2026-07-08: 207-08
Signal classification1 categories
Disclosure
2100.0%
Referenced assets2 URLs
By indicator
Full discourse2 posts
  • Infoflowcloud@infoflowcloud
    Disclosure

    🚨*CVE* CVE-2026-15041 A flaw was found in 389 Directory Server. The PBKDF2-SHA256 password verification function uses standard memcmp() for comparing password hashes instead of a constant-… https://www.cve.org/CVERecord?id=CVE-2026-15041 ----- Traducción: Se encontró una fa… http://infoflow.cloud`

    Post summary

    The post discloses CVE-2026-15041, a timing‑attack vulnerability in 389 Directory Server due to the use of memcmp() for password hash comparison.

    0000031
    91 followersView on X
  • CVE@CVEnew
    Disclosure

    CVE-2026-15041 A flaw was found in 389 Directory Server. The PBKDF2-SHA256 password verification function uses standard memcmp() for comparing password hashes instead of a constant-… https://www.cve.org/CVERecord?id=CVE-2026-15041

    Post summary

    A flaw in Red Hat 389 Directory Server’s PBKDF2‑SHA256 password verification, using memcmp() for hash comparison, has been disclosed as CVE‑2026‑15041.

    00000758
    57.8K followersView on X
CPE platform detail8 entries

8 of 8 entries

PartVendorProductVersionTarget SWTarget HW
OSredhat389_directory_server---
Appredhatdirectory_server11.0--
Appredhatdirectory_server12.0--
Appredhatdirectory_server13.0--
OSredhatenterprise_linux10.0--
OSredhatenterprise_linux7.0--
OSredhatenterprise_linux8.0--
OSredhatenterprise_linux9.0--

Explore more