CVE-2026-44613
Apache Zeppelin: Cross-site request forgery nella gestione delle richieste REST e WebSocket
- Pubblicato
- 30 lug 2026
- Aggiornato
- 7 ago 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 29,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità Cross-Site Request Forgery (CSRF) in Apache Zeppelin. La configurazione CORS predefinita consentiva richieste cross-origin che modificano lo stato e accettava corpi di richiesta text/plain, permettendo a un attaccante che induce un utente autenticato a visitare un sito dannoso di eseguire azioni per conto dell'utente tramite endpoint REST e WebSocket. Questo problema riguarda le versioni di Apache Zeppelin dalla 0.6.0 alla 0.12.0. Si consiglia agli utenti di aggiornare alla versione 0.12.1, che risolve questo problema.
Fonti
1CVE-2026-44613
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.