CVE-2026-5562
provectus kafka-ui एंडपॉइंट testexecutions validateAccess कोड इंजेक्शन
- प्रकाशित
- 5 अप्रैल 2026
- अद्यतन
- 6 अप्रैल 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 79.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
provectus kafka-ui 0.7.2 तक के संस्करण में एक भेद्यता की पहचान की गई है। यह Endpoint घटक की फ़ाइल /api/smartfilters/testexecutions के validateAccess फ़ंक्शन को प्रभावित करती है। यह हेरफेर कोड इंजेक्शन की ओर ले जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
स्रोत
1- CVE-2026-5562-Exploitएक्सप्लॉइट
CVE-2026-5562 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Kafka UI को लक्षित करता है, जिसमें smartfilters API एंडपॉइंट पर HTTP PUT अनुरोध के माध्यम से स्वचालित रिवर्स शेल डिलीवरी शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।