CRITICAL🇵🇱 Wersja polska

CVE-2026-24013

CVSS 9.1v3.1pub. 2026-07-06upd. 2026-07-07

Authentication Bypass by Spoofing vulnerability in Apache IoTDB. Certain Thrift RPC query handlers lack strict validation of the sessionId parameter. An attacker can construct requests with a forged sessionId and, without performing openSession authentication, receive valid query results. This allows authentication bypass and unauthorized reading of time-series data. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Iotdb

    APP
    Apache
    1.3.3 – 2.0.8 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
References

Related vulnerabilities

CVE-2026-24014CRITICAL9.8PL ✓same product

Apache IoTDB: path traversal umożliwiający zapis dowolnych plików

CVE-2026-24713CRITICAL9.8PL ✓same product

Nieprawidłowa walidacja danych wejściowych w Apache IoTDB — RCE/injection

CVE-2026-24015CRITICAL9.8PL ✓same product

Krytyczna podatność w Apache IoTDB (CVE-2026-24015)

CVE-2024-24780CRITICAL9.8PL ✓same product

Apache IoTDB: RCE przez rejestrację złośliwej funkcji UDF z niezaufanego URI

CVE-2023-46226CRITICAL9.8PL ✓same product

RCE w Apache IoTDB — zdalne wykonanie kodu bez uwierzytelnienia