Red Hat Product Errata RHSA-2026:36201 - Security Advisory Issued: 2026-07-07 Updated: 2026-07-07 RHSA-2026:36201 - Security Advisory Overview Updated Packages Synopsis Important: 389-ds:1.4 security update Type/Severity Security Advisory: Important Red Hat Lightspeed patch analysis Identify and remediate systems affected by this advisory. View affected systems Topic An update for the 389-ds:1.4 module is now available for Red Hat Enterprise Linux 8. Red Hat Product Security has rated this update as having a security impact of Important. A Common Vulnerability Scoring System (CVSS) base score, which gives a detailed severity rating, is available for each vulnerability from the CVE link(s) in the References section. Description 389 Directory Server is an LDAP version 3 (LDAPv3) compliant server. The base packages include the Lightweight Directory Access Protocol (LDAP) server and command-line utilities for server administration. Security Fix(es): 389-ds-base: 389-ds-base: Heap buffer overflow in sasl_io_recv() via padded SASL UNBIND (CVE-2026-11610) 389-ds-base: 389-ds-base: integer overflow in SASL packet length bypasses size limit leading to heap buffer overflow (CVE-2026-11774) For more details about the security issue(s), including the impact, a CVSS score, acknowledgments, and other related information, refer to the CVE page(s) listed in the References section. Solution For details on how to apply this update, which includes the changes described in this advisory, refer to: https://access.redhat.com/articles/11258 Affected Products Red Hat Enterprise Linux for x86_64 8 x86_64 Red Hat Enterprise Linux for IBM z Systems 8 s390x Red Hat Enterprise Linux for Power, little endian 8 ppc64le Red Hat Enterprise Linux for ARM 64 8 aarch64 Red Hat Enterprise Linux for x86_64 - Extended Life Cycle 8.10 x86_64 Red Hat Enterprise Linux for ARM 64 - Extended Life Cycle 8.10 aarch64 Red Hat Enterprise Linux for Power, little endian - Extended Life Cycle 8.10 ppc64le Red Hat Enterprise Linux for IBM z Systems - Extended Life Cycle 8.10 s390x Fixes BZ - 2484414 - CVE-2026-11610 389-ds-base: 389-ds-base: Heap buffer overflow in sasl_io_recv() via padded SASL UNBIND BZ - 2484916 - CVE-2026-11774 389-ds-base: 389-ds-base: integer overflow in SASL packet length bypasses size limit leading to heap buffer overflow CVEs CVE-2026-11610 CVE-2026-11774 References https://access.redhat.com/security/updates/classification/#important Note: More recent versions of these packages may be available. Click a package name for more details. Red Hat Enterprise Linux for x86_64 8 SRPM 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.src.rpm SHA-256: cad77605958c1d808449f21aec69a26c784a4400351ea9f74eea040330eafdfe x86_64 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: d75b7ca19539f4db3766e202fc5f1eb6dc0e16ea2dda6f7351dde072726e4fa6 389-ds-base-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: bacb9ab9602d8f2537d6c42c1b11991f8ab95e9fecf511f309495274136ca793 389-ds-base-debugsource-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 5dd0989eae8e3bb3129c4d74cb54946ababe328235bcbd86d4183345b58e0334 389-ds-base-devel-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 2bf09267f28189103d4099722bc667addbfbe121cc6bc6a83c1f754df369cf58 389-ds-base-legacy-tools-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: b088b967ddb98bb1f9daaf35201c026877df10e1545491b4110529334e1412f7 389-ds-base-legacy-tools-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 6db71e432bf176f005f94de32e8f7e2f41ce5aefad8fe7a3c6fada310a7c7beb 389-ds-base-libs-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 5289bb1959958f480e00359bddd3d03b6d46c3bd28916d62e6e82c0ecd238137 389-ds-base-libs-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 459628b03fbf5cf92b3668e65cc32df6c6e4f1ca7c280496e98f87fd1cae0383 389-ds-base-snmp-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: 9ef95d96856ae4c95d1b55ab0bb1de117f5b2a76ed73a4c897a42da844603229 389-ds-base-snmp-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.x86_64.rpm SHA-256: d46fa85d441134e022a04d929e990c55cb4db98c139f789ce348e29ea6a576c6 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 Red Hat Enterprise Linux for IBM z Systems 8 SRPM 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.src.rpm SHA-256: cad77605958c1d808449f21aec69a26c784a4400351ea9f74eea040330eafdfe s390x python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 023e1f991191c48bede8eb838b7a62c96a17d353d346a9037e7695e75615bfc3 389-ds-base-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 5fea946e68dd196c20a02b284c46f0e563e68d353f62b02daba823022dab48a2 389-ds-base-debugsource-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: e86d0f42e2538152a1672821a977e6b25bd2875a333121ecbc5c63cc63c787c9 389-ds-base-devel-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 90b2adc921b4d1e13dea475477054059e341936109ae357013f4ff92e1cb3028 389-ds-base-legacy-tools-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 9929390968f122accb80e0ca19f73273c07bd603db410c36db9fdf00f899fac6 389-ds-base-legacy-tools-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 6025e278824f56c4d6c449990e4b2013a938c922ee339b7a6a7f7c688316eaf4 389-ds-base-libs-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: d6b0d619806f514e1597aec34edf0b217902418f1c028ae6ba515814ada7b04f 389-ds-base-libs-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 97dfce678cb2303c86eae603856edc6db4ca3bd6dd25440ae5ff0d9cb244e3ec 389-ds-base-snmp-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: 9a938ff631b12109ce5a6dbcc5a537221ba5d0862fe6ba1976c3150956352019 389-ds-base-snmp-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.s390x.rpm SHA-256: e00623d5f92b8346efcf0daf102411de47ce11833fc49130f89e7a62f48a64dd python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 Red Hat Enterprise Linux for Power, little endian 8 SRPM 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.src.rpm SHA-256: cad77605958c1d808449f21aec69a26c784a4400351ea9f74eea040330eafdfe ppc64le 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 7fe17b0ba595c005abffebecb4c30f064b2b596def88eeb5e0d1181e2f3aa1bc 389-ds-base-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 63fc170a140090ab225057544530d34ed0c50630dec84f9f49ee470d3f37f505 389-ds-base-debugsource-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 8f2103f75d4875e570ec0f4271e878e78521ee8956dd3420f819d9f2fd3fc7a9 389-ds-base-devel-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 4030f66884e8aea44a75ea1a671d29d01a8342b07dda7e8aa99850a6020cf9ac 389-ds-base-legacy-tools-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 66bcbd837767b34349b0a4a2fa374bf7f2ad67f86e5903083fa90e22c6f4a336 389-ds-base-legacy-tools-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: c4d26b92d8825dd008ffcaea5cc371e1d9f1d531f1677041fbdd47b7be71917a 389-ds-base-libs-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 5ff3e4d6665fd8492b8288a257889d4fc7092ee0d5dc681947fcb6098069ccad 389-ds-base-libs-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 3b9e6aa7f5d433d5c85487170e2faaffa485a571fceb9d71d45a7aae988f2442 389-ds-base-snmp-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: 92c59a7118b2240c4002a12efea5bc0b708c060300e5b4fbf49487da6dcd3edd 389-ds-base-snmp-debuginfo-1.4.3.39-25.module+el8.10.0+24462+1b66c107.ppc64le.rpm SHA-256: c6447d83f657810231c5edc792f6bdff90a249dbc358f8259696826685db9bf1 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 Red Hat Enterprise Linux for ARM 64 8 SRPM 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107.src.rpm SHA-256: cad77605958c1d808449f21aec69a26c784a4400351ea9f74eea040330eafdfe aarch64 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 python3-lib389-1.4.3.39-25.module+el8.10.0+24462+1b66c107.noarch.rpm SHA-256: 8abf8691c61f8be7eac38c194bb9d6718e0be5a0d28d1afb31a0342692ec9de5 389-ds-base-1.4.3.3
This Important update for the 389-ds:1.4 module on RHEL 8 addresses two heap buffer overflow vulnerabilities (CVE-2026-11610, CVSS 8.8, and CVE-2026-11774, CVSS 7.6) in 389-ds-base, triggered via crafted SASL UNBIND packets and integer overflows in SASL packet length handling. The fixed package version is 389-ds-base-1.4.3.39-25.module+el8.10.0+24462+1b66c107 for the respective architectures. Administrators should apply the update immediately to prevent potential remote code execution.