CVE-2026-44825
Apache Solr : l'activation de BasicAuth via la CLI bin/solr configure des utilisateurs supplémentaires non sécurisés
- Publié
- 1 juin 2026
- Mise à jour
- 2 juin 2026
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
Apache Solr : l'activation de BasicAuth via la CLI bin/solr configure des utilisateurs supplémentaires non sécurisés
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Des identifiants codés en dur dans l'outil de configuration de l'authentification de base (bin/solr auth enable) des versions 9.4.0 à 9.10.1 et 10.0.0 d'Apache Solr permettent à un attaquant distant d'obtenir un accès administratif complet au cluster via des identifiants par défaut publiquement connus, installés silencieusement en plus du compte spécifié par l'utilisateur. Comme solution de contournement immédiate sans mise à niveau, supprimez les utilisateurs modèles (superadmin, admin, search, index) de security.json ou modifiez leurs mots de passe. Les versions futures, pas encore publiées, 9.11.0 et 10.1.0 ne seront pas vulnérables, et il suffira de mettre à niveau pour résoudre le problème. Non concernés : * Les clusters où bin/solr auth enable n'a pas été utilisé pour amorcer BasicAuth * Les clusters où des mots de passe forts ont été attribués aux utilisateurs modèles après l'amorçage
☄️ Framework de reconnaissance et d'exploitation de masse pour Apache Solr CVE-2026-44825 — injection de template Velocity menant à RCE
Instances Apache Solr susceptibles d'être affectées par CVE-2026-44825, relatives à des conditions d'exécution de code à distance (RCE) via Velocity Template.
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.