CVE-2026-52680
Apache Kyuubi: REST बैच मल्टीपार्ट अपलोड पाथ ट्रैवर्सल नियंत्रित फ़ाइल लेखन की अनुमति देता है
- प्रकाशित
- 30 जुल॰ 2026
- अद्यतन
- 31 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 55.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Kyuubi REST बैच मल्टीपार्ट अपलोड हैंडलिंग अस्थायी अपलोड किए गए संसाधन को बनाते समय क्लाइंट द्वारा आपूर्ति किए गए मल्टीपार्ट फ़ाइलनाम का उपयोग करती है। एक दूरस्थ हमलावर जो REST बैच अपलोड एंडपॉइंट तक पहुंच सकता है, फ़ाइलनाम में पाथ ट्रैवर्सल सीक्वेंस प्रदान कर सकता है और Kyuubi सर्वर प्रक्रिया को इच्छित अपलोड निर्देशिका के बाहर नियंत्रित सामग्री लिखने का कारण बना सकता है, जो फ़ाइलसिस्टम अनुमतियों के अधीन है। यह समस्या Apache Kyuubi को प्रभावित करती है: 1.7.0 से 1.11.1 तक। उपयोगकर्ताओं को संस्करण 1.12.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1- CVE-2026-52680_exploitएक्सप्लॉइट
Apache Kyuubi पाथ ट्रैवर्सल (CVE-2026-52680) के लिए एक्सप्लॉइट जो profile.d शेल स्क्रिप्ट के माध्यम से बिना प्रमाणीकरण के मनमाना फ़ाइल लेखन और कोड निष्पादन प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।