CRITICAL🇬🇧 English

CVE-2026-41041

URL path injection w Apache Gravitino poprzez niekodowane identyfikatory użytkownika

CVSS 9.1v3.1pub. 2026-07-13

Podatność typu URL path injection w Apache Gravitino pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie dowolnych segmentów ścieżki URL poprzez niekodowane identyfikatory dostarczane przez użytkownika. Wysoki wynik CVSS 9.1 oraz brak wymagań dotyczących uwierzytelnienia czynią tę podatność szczególnie niebezpieczną.

Pokaż oryginał (EN)

URL path injection via unencoded user-supplied identifiers vulnerability in Apache Gravitino. This issue affects Apache Gravitino: from 1.0.0 before 1.2.1. Users are recommended to upgrade to version 1.2.1, which fixes the issue.

🤖 Analiza AI
Jak działa

Aplikacja Apache Gravitino nie koduje prawidłowo identyfikatorów dostarczanych przez użytkownika przed włączeniem ich do ścieżek URL (CWE-177 — nieprawidłowa obsługa kodowania znaków). Atakujący może dostarczyć specjalnie spreparowany identyfikator zawierający znaki specjalne (np. ukośniki, sekwencje path traversal), które nie zostają zneutralizowane i trafiają bezpośrednio do konstruowanej ścieżki URL. Pozwala to na manipulację trasowaniem żądań HTTP po stronie serwera lub klienta.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów oraz modyfikować dane (wysoki wpływ na poufność i integralność). Wektor sieciowy bez wymagań uwierzytelnienia oznacza możliwość przeprowadzenia ataku przez dowolnego użytkownika sieci.

Mitygacja

Należy zaktualizować Apache Gravitino do wersji 1.2.1 lub nowszej, która zawiera poprawkę eliminującą podatność. Szczegóły dostępne są w oficjalnym wątku na liście Apache pod adresem wskazanym w referencjach.

Kogo dotyczy

Apache Gravitino w wersjach od 1.0.0 do 1.2.1 (wyłącznie), tj. wszystkie wersje od 1.0.0 przed 1.2.1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Gravitino

    APP
    Apache
    1.0.0 – 1.2.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-49876MEDIUM6.5ten sam produkt

Authenticated SSRF w Gravitino JobManager umożliwia wysyłanie żądań HTTP po stronie serwera do wewnętrznych za...

CVE-2025-53648MEDIUM5.4ten sam produkt

SQL misconfiguration w interfejsie Gravitino w wersjach 1.0.0 i poniżej pozwala złośliwemu użytkownikowi na od...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie