Hacktoberfest 2026: as issues que os mantenedores marcaram para outubro, abertas e boas para iniciantes. Ver issues do Hacktoberfest

LDAP Authentication: Malformed LDAP Filter Syntax, Authorization Works Only for Root Admin

Aberta
#13,983 2 comentários 0 reações 0 responsáveis Ver no GitHub

Ninguém assumiu esta issue ainda.

Avaliação

Dificuldade
4/5
Tempo estimado
3-5 dias
Facilidade para iniciantes
45/100
Tipo de issue
Bug
Clareza
Razoavelmente clara
Status de atividade
Ativa
Stack de tecnologia
java

Direção de pesquisa

Comece reproduzindo a importação de usuários LDAP e um login de um usuário que não seja Root Admin no CloudStack 4.22.1.0; em seguida, inspecione os logs do servidor de gerenciamento e a solicitação de pesquisa LDAP mostrada na issue. Está concluído quando o filtro LDAP gerado for sintaticamente válido, a importação LDAP for bem-sucedida e os usuários sem a função Root Admin conseguirem carregar a UI.

Escrita pelo modelo de indexação a partir do texto da issue.

Descrição

component:LDAP
problem

Issue Description

After upgrading CloudStack from version 4.21.0.0 to 4.22.1.0, LDAP user authentication stopped working for all roles except Root Admin.

Symptoms
  1. Root Admin — authentication succeeds, UI works correctly
  2. Non-Root Admin users — authentication appears to succeed, but after login:
    • System cannot load any components in the zone
    • UI shows "infinite page loading" that ends in timeout
Behavior on Fresh Installation

When testing on a new CloudStack 4.22.1.0 instance with LDAP user import, logs show an error — malformed LDAP filter syntax (extra opening parenthesis ( at the end):

{"attributes":["uid","mail","givenname","sn","cn","userAccountControl","memberof"],"baseDN":"DC=ldap,DC=goauthentik,DC=io","bindDN":"cn=ldapservice,ou=users,dc=ldap,dc=goauthentik,dc=io","client":"X.X.X.X.","event":"Search request","filter":"(&(&(objectCategory=person)(objectClass=inetOrgPerson))(uid=*)(
Comparison with Working Version (Root Admin)

On the version where Root Admin works correctly, the filter looks correct:

{"attributes":["cn","mail","givenname","sn","cn","userAccountControl","memberof"],"baseDN":"DC=ldap,DC=goauthentik,DC=io","bindDN":"cn=ldapservice,ou=users,dc=ldap,dc=goauthentik,dc=io","client":"X.X.X.X.","event":"Search request","filter":"(&(&(objectCategory=person)(objectClass=inetOrgPerson))(cn=*))","level":"info","requestId":"c411e2c7-0468-46af-9120-b7d1fc652f36","scope":"Whole Subtree","timestamp":"2026-08-26T11:13:44Z","took-ms":15}
versions

Environment

Parameter Value
Product Apache CloudStack
Version (before upgrade) 4.21.0.0
Version (after upgrade) 4.22.1.0
Hypervision KVM
The steps to reproduce the bug

Steps to Reproduce

Scenario 1: Upgrade from 4.21.0.0 → 4.22.1.0
  1. Install CloudStack 4.21.0.0 with LDAP authentication configured
  2. Upgrade to version 4.22.1.0
  3. Attempt to login as a user without Root Admin role
  4. Observed result:
    • Login appears successful
    • UI does not load components (infinite loading → timeout)
Scenario 2: Fresh Installation 4.22.1.0
  1. Deploy new CloudStack 4.22.1.0 instance
  2. Configure LDAP authentication (goauthentik or similar server)
  3. Import users from LDAP
  4. Check CloudStack Management Server logs
  5. Observed result:
    • LDAP query with malformed filter (extra ( at the end)
{"attributes":["uid","mail","givenname","sn","cn","userAccountControl","memberof"],"baseDN":"DC=ldap,DC=goauthentik,DC=io","bindDN":"cn=ldapservice,ou=users,dc=ldap,dc=goauthentik,dc=io","client":"X.X.X.X.","event":"Search request","filter":"(&(&(objectCategory=person)(objectClass=inetOrgPerson))(uid=*)(
Comparison with Working Version (Root Admin)

On the version where Root Admin works correctly, the filter looks correct:

{"attributes":["cn","mail","givenname","sn","cn","userAccountControl","memberof"],"baseDN":"DC=ldap,DC=goauthentik,DC=io","bindDN":"cn=ldapservice,ou=users,dc=ldap,dc=goauthentik,dc=io","client":"X.X.X.X.","event":"Search request","filter":"(&(&(objectCategory=person)(objectClass=inetOrgPerson))(cn=*))","level":"info","requestId":"c411e2c7-0468-46af-9120-b7d1fc652f36","scope":"Whole Subtree","timestamp":"2026-08-26T11:13:44Z","took-ms":15}
What to do about it?

Expected Behavior

  • LDAP filter should be syntactically correct
  • Users of all roles (not only Root Admin) should successfully authenticate and access the UI
  • Filter should match the format: (&(&(objectCategory=person)(objectClass=inetOrgPerson))(uid=*))

Actual Behavior

  • LDAP filter contains syntax error: (&(&(objectCategory=person)(objectClass=inetOrgPerson))(uid=*)(
  • Non-Root Admin users cannot work in UI after authentication
  • On fresh installation, LDAP user import fails due to invalid filter

Questions

  1. How to fix permissions in the "upgraded" CloudStack version where only Root Admin can authenticate without issues?
  2. How to fix the issue in fresh installation with the LDAP query error (malformed filter syntax)?
Linguagem predominante
Java
Estrelas
3.1k
Forks
1.4k
Merge médio
6d 20h
PRs com merge (30d)
27

Guia de contribuição

Abrir o guia de contribuição

Primeiros passos

  1. Leia a issue inteira e depois o guia de contribuição do projeto.
  2. Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
  3. Faça um fork do repositório e trabalhe em uma branch.
  4. Abra um pull request que referencie o número da issue.

Mais de apache/cloudstack

Todas as issues de apache/cloudstack

Issues semelhantes

Mais issues de Java

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.