CVE-2026-52680
Apache Kyuubi: il percorso di caricamento multipart REST batch consente la scrittura controllata di file tramite path traversal
- Pubblicato
- 30 lug 2026
- Aggiornato
- 31 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 55,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# Apache Kyuubi REST batch multipart upload: vulnerabilità di path traversal La gestione del caricamento multipart REST batch di Apache Kyuubi utilizza il nome file multipart fornito dal client quando crea una risorsa caricata temporanea. Un attaccante remoto che può accedere all'endpoint REST di caricamento batch può fornire sequenze di path traversal nel nome file e causare al processo del server Kyuubi di scrivere contenuto controllato al di fuori della directory di caricamento prevista, soggetto ai permessi del filesystem. Questo problema riguarda Apache Kyuubi: dalla versione 1.7.0 fino alla 1.11.1. Si consiglia agli utenti di aggiornare alla versione 1.12.0, che risolve il problema.
Fonti
1- CVE-2026-52680_exploitExploit
Exploit per Apache Kyuubi path traversal (CVE-2026-52680) che consente la scrittura arbitraria di file non autenticata e l'esecuzione di codice tramite script shell profile.d.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.