CRITICAL🇬🇧 English

CVE-2026-62392

OS Command Injection w Apache Kylin — nieautoryzowane wykonanie poleceń

CVSS 9.8v3.1pub. 2026-07-14upd. 2026-07-15

Podatność typu command injection w Apache Kylin umożliwia przekazanie złośliwych parametrów konfiguracyjnych zadania (job config) bezpośrednio do wiersza poleceń systemu operacyjnego. Ze względu na brak wymaganego uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).

Pokaż oryginał (EN)

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability in Apache Kylin. A backend API may bring job config parameters to OS command line. This issue affects Apache Kylin: from 4 through 5.0.3. Users are recommended to upgrade to version 5.0.4, which fixes the issue.

🤖 Analiza AI
Jak działa

Backendowe API Apache Kylin nieprawidłowo neutralizuje specjalne znaki w parametrach konfiguracyjnych zadań przed przekazaniem ich do poleceń systemowych. Atakujący może spreparować odpowiednie wartości parametrów, które zostaną zinterpretowane przez powłokę systemu operacyjnego jako dodatkowe polecenia. Atak nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika, a podatność jest dostępna zdalnie przez sieć.

Skutki

Atakujący może wykonać dowolne polecenia na serwerze z uprawnieniami procesu Apache Kylin, co w praktyce oznacza możliwość pełnego przejęcia systemu, kradzieży danych, modyfikacji konfiguracji lub instalacji złośliwego oprogramowania.

Mitygacja

Należy niezwłocznie zaktualizować Apache Kylin do wersji 5.0.4, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache Kylin w wersjach od 4 do 5.0.3 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Kylin

    APP
    Apache
    4.0.0 – 5.0.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-23590CRITICAL9.1PL ✓ten sam produkt

Session Fixation w Apache Kylin — przejęcie sesji użytkownika

CVE-2022-44621CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — command injection w Diagnosis Controller via HTTP

CVE-2022-24697CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — Command Injection w funkcji projektanta kostek (RCE)

CVE-2021-31522CRITICAL9.8PL ✓ten sam produkt

Apache Kylin — dynamiczne ładowanie klas przez niezaufane dane wejściowe

CVE-2021-45456CRITICAL9.8PL ✓ten sam produkt

Command injection w Apache Kylin poprzez nazwę projektu