CVE-2026-33557
Apache Kafka: Validación faltante del token JWT en la autenticación OAUTHBEARER
- Publicado
- 20 abr 2026
- Actualizado
- 15 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 30 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 50,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se ha identificado una posible vulnerabilidad de seguridad en Apache Kafka. De forma predeterminada, la propiedad del broker `sasl.oauthbearer.jwt.validator.class` está establecida en `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator`. Esta acepta cualquier token JWT sin validar su firma, emisor o audiencia. Un atacante puede generar un token JWT desde cualquier emisor con el `preferred_username` establecido en cualquier usuario, y el broker lo aceptará. Recomendamos a los usuarios de Kafka que utilicen kafka v4.1.0 o v4.1.1 que establezcan explícitamente la configuración `sasl.oauthbearer.jwt.validator.class` en `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator` para evitar esta vulnerabilidad. Desde Kafka v4.1.2 y v4.2.0 y versiones posteriores, el problema está corregido y el token JWT se validará correctamente.
Fuentes
1Laboratorios de prueba de concepto de CVEs, scripts de explotación y reglas de detección/prevención (Nginx, Apache, Snort, YARA) para CVEs de alta gravedad. Solo para pruebas de seguridad autorizadas e investigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.