CVE-2026-44825
Apache Solr: bin/solr CLI का उपयोग करके BasicAuth सक्षम करने से अतिरिक्त असुरक्षित उपयोगकर्ता कॉन्फ़िगर होते हैं
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Solr के संस्करण 9.4.0 से 9.10.1 और 10.0.0 में बेसिक ऑथेंटिकेशन सेटअप टूल (bin/solr auth enable) में हार्डकोडेड क्रेडेंशियल्स एक दूरस्थ हमलावर को उपयोगकर्ता द्वारा निर्दिष्ट खाते के साथ-साथ चुपचाप स्थापित सार्वजनिक रूप से ज्ञात डिफ़ॉल्ट क्रेडेंशियल्स के माध्यम से क्लस्टर तक पूर्ण प्रशासनिक पहुंच प्राप्त करने की अनुमति देते हैं। अपग्रेड किए बिना तत्काल वर्कअराउंड के रूप में, security.json से टेम्पलेट उपयोगकर्ताओं (superadmin, admin, search, index) को हटा दें या उनके पासवर्ड बदल दें। भविष्य के, अभी तक जारी नहीं किए गए, संस्करण 9.11.0 और 10.1.0 असुरक्षित नहीं होंगे, और समस्या को हल करने के लिए अपग्रेड करना पर्याप्त होगा। प्रभावित नहीं: * वे क्लस्टर जहाँ BasicAuth को बूटस्ट्रैप करने के लिए bin/solr auth enable का उपयोग नहीं किया गया था * वे क्लस्टर जहाँ बूटस्ट्रैप के बाद टेम्पलेट उपयोगकर्ताओं को मजबूत पासवर्ड सौंपे गए हैं
स्रोत
2- solrradarएक्सप्लॉइट
☄️ Apache Solr CVE-2026-44825 के लिए बड़े पैमाने पर टोही और शोषण ढांचा — वेलोसिटी टेम्पलेट इंजेक्शन से RCE
- CVE-2026-44825-Apache-Solr-Scannerएक्सप्लॉइट
Apache Solr के वे उदाहरण जो CVE-2026-44825 से प्रभावित हो सकते हैं, जो Velocity Template Remote Code Execution (RCE) स्थितियों से संबंधित है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।