HIGH🇬🇧 English

CVE-2026-62391

Apache Kyuubi: niekompletna poprawka path traversal (bypass allowlist)

CVSS 8.1v3.1pub. 2026-07-31upd. 2026-08-10

Podatność w Apache Kyuubi pozwala uwierzytelnionemu klientowi ominąć serwerową listę dozwolonych katalogów lokalnych (kyuubi.session.local.dir.allowlist) poprzez użycie nieprefiksowanych aliasów konfiguracji Spark. Jest to niekompletna naprawa wcześniejszej podatności CVE-2025-66518, co oznacza, że systemy zaktualizowane wyłącznie w celu usunięcia tamtego błędu nadal pozostają podatne.

Pokaż oryginał (EN)

The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases. This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which fixes the issue.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp do Apache Kyuubi Server za pośrednictwem protokołów frontend (np. Thrift, REST) może przekazać specjalnie spreparowane parametry konfiguracyjne Spark bez wymaganego prefiksu. Serwer nieprawidłowo przetwarza te aliasy konfiguracyjne, co skutkuje ominięciem mechanizmu kontroli ścieżek opartego na allowliście (CWE-22, CWE-27). W efekcie możliwy jest dostęp do katalogów lokalnych spoza zdefiniowanej listy dozwolonych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w lokalnym systemie plików serwera oraz potencjalnie modyfikować pliki poza dozwolonym obszarem, co zagraża poufności i integralności danych.

Mitygacja

Należy zaktualizować Apache Kyuubi do wersji 1.12.0, która zawiera kompletną poprawkę eliminującą opisaną podatność. Wersje zaktualizowane jedynie do patcha dla CVE-2025-66518 nadal pozostają podatne.

Kogo dotyczy

Apache Kyuubi w wersjach od 1.6.0 do 1.11.x (przed 1.12.0)

Uwagi

Podatność jest bezpośrednio powiązana z niekompletną naprawą CVE-2025-66518 w Apache Kyuubi. Szczegóły dostępne w wątku na liście Apache: https://lists.apache.org/thread/vo4k4nxz23kfzrpp120nsojb0vrkx4w1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Apache Kyuubi

    APP
    Apache
    1.6.0 – 1.12.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-52680CRITICAL9.8PL ✓ten sam produkt

Apache Kyuubi — path traversal w obsłudze multipart upload (REST API)

CVE-2026-23904HIGH7.3PL ✓ten sam produkt

Apache Kyuubi Engine UI Proxy — podatność SSRF / open-proxy

CVE-2025-66518HIGH8.8ten sam produkt

Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config ...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych

CVE-2024-38856CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache OFBiz — nieautoryzowane wykonanie kodu przez błędną autoryzację