CVE-2026-33557
Apache Kafka: OAUTHBEARER प्रमाणीकरण में JWT टोकन सत्यापन अनुपस्थित
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 50.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Kafka में एक संभावित सुरक्षा भेद्यता की पहचान की गई है। डिफ़ॉल्ट रूप से, broker प्रॉपर्टी `sasl.oauthbearer.jwt.validator.class` को `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator` पर सेट किया जाता है। यह बिना इसके signature, issuer, या audience को मान्य किए किसी भी JWT token को स्वीकार कर लेता है। एक हमलावर किसी भी issuer से `preferred_username` को किसी भी उपयोगकर्ता पर सेट करके एक JWT token उत्पन्न कर सकता है, और broker इसे स्वीकार कर लेगा। हम Kafka उपयोगकर्ताओं को सलाह देते हैं जो kafka v4.1.0 या v4.1.1 का उपयोग कर रहे हैं, कि वे इस भेद्यता से बचने के लिए config `sasl.oauthbearer.jwt.validator.class` को स्पष्ट रूप से `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator` पर सेट करें। Kafka v4.1.2 और v4.2.0 तथा बाद के संस्करणों से, यह समस्या ठीक कर दी गई है और JWT token का सही ढंग से मान्यीकरण किया जाएगा।
स्रोत
1CVE प्रूफ-ऑफ-कॉन्सेप्ट लैब, एक्सप्लॉइट स्क्रिप्ट, और उच्च-गंभीरता वाले CVE के लिए डिटेक्शन/प्रिवेंशन नियम (Nginx, Apache, Snort, YARA)। केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।