CVE-2026-33557
Apache Kafka : validation de jeton JWT manquante dans l'authentification OAUTHBEARER
- Publié
- 20 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 30 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 50,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de sécurité potentielle a été identifiée dans Apache Kafka. Par défaut, la propriété du broker `sasl.oauthbearer.jwt.validator.class` est définie sur `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator`. Elle accepte tout jeton JWT sans valider sa signature, son émetteur ou son audience. Un attaquant peut générer un jeton JWT depuis n'importe quel émetteur avec le `preferred_username` défini sur n'importe quel utilisateur, et le broker l'acceptera. Nous conseillons aux utilisateurs de Kafka utilisant kafka v4.1.0 ou v4.1.1 de définir explicitement la configuration `sasl.oauthbearer.jwt.validator.class` sur `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator` pour éviter cette vulnérabilité. Depuis Kafka v4.1.2 et v4.2.0 et versions ultérieures, le problème est corrigé et le jeton JWT sera correctement validé.
Sources
1Labs de preuve de concept CVE, scripts d'exploitation et règles de détection/prévention (Nginx, Apache, Snort, YARA) pour les CVE à haute sévérité. Tests de sécurité autorisés et recherche uniquement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.