CVE-2026-44613
Apache Zeppelin: REST और WebSocket अनुरोध हैंडलिंग में क्रॉस-साइट अनुरोध जालसाजी
- प्रकाशित
- 30 जुल॰ 2026
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 29.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Zeppelin में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता। डिफ़ॉल्ट CORS कॉन्फ़िगरेशन ने क्रॉस-ओरिजिन स्टेट-बदलने वाले अनुरोधों की अनुमति दी और text/plain अनुरोध निकायों को स्वीकार किया, जिससे एक हमलावर जो किसी प्रमाणित उपयोगकर्ता को किसी दुर्भावनापूर्ण साइट पर लुभाता है, REST और WebSocket एंडपॉइंट्स के माध्यम से उपयोगकर्ता की ओर से कार्य कर सकता है। यह समस्या Apache Zeppelin संस्करण 0.6.0 से 0.12.0 तक प्रभावित करती है। उपयोगकर्ताओं को संस्करण 0.12.1 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-44613
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।