CVE-2026-33557
Apache Kafka: غياب التحقق من صحة رمز JWT في مصادقة OAUTHBEARER
- تم النشر
- 20/04/2026
- محدث
- 15/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 30/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 50.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم تحديد ثغرة أمنية محتملة في Apache Kafka. افتراضيًا، يتم تعيين خاصية الوسيط `sasl.oauthbearer.jwt.validator.class` إلى `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator`. تقبل هذه الخاصية أي رمز JWT دون التحقق من توقيعه أو مُصدره أو جمهوره. يمكن للمهاجم إنشاء رمز JWT من أي مُصدر مع تعيين `preferred_username` إلى أي مستخدم، وسيقبلها الوسيط. ننصح مستخدمي Kafka الذين يستخدمون الإصدار v4.1.0 أو v4.1.1 بتعيين الإعداد `sasl.oauthbearer.jwt.validator.class` إلى `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator` بشكل صريح لتجنب هذه الثغرة. منذ الإصدار v4.1.2 وv4.2.0 والإصدارات الأحدث، تم إصلاح المشكلة وسيتم التحقق من رمز JWT بشكل صحيح.
المصادر
1مختبرات إثبات المفهوم لثغرات CVE، ونصوص الاستغلال، وقواعد الكشف/المنع (Nginx، Apache، Snort، YARA) للثغرات عالية الخطورة. للاختبارات الأمنية المصرح بها والبحث فقط.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.