CVE-2026-33557
Apache Kafka: отсутствует проверка JWT-токена в аутентификации OAUTHBEARER
- Опубликовано
- 20 апр. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 30 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 50,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В Apache Kafka выявлена возможная уязвимость безопасности. По умолчанию свойство брокера `sasl.oauthbearer.jwt.validator.class` имеет значение `org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator`. Он принимает любой JWT-токен без проверки его подписи, издателя или аудитории. Злоумышленник может сгенерировать JWT-токен от любого издателя, указав `preferred_username` любого пользователя, и брокер примет его. Мы рекомендуем пользователям Kafka, использующим kafka v4.1.0 или v4.1.1, явно задать конфигурацию `sasl.oauthbearer.jwt.validator.class` как `org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator`, чтобы избежать этой уязвимости. Начиная с Kafka v4.1.2, v4.2.0 и более поздних версий, проблема устранена, и JWT-токен будет корректно проверяться.
Источники
1CVE-лаборатории proof-of-concept, эксплойт-скрипты и правила обнаружения/предотвращения (Nginx, Apache, Snort, YARA) для CVE высокой степени серьёзности. Только авторизованное тестирование безопасности и исследования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.