„`html
Zusammenfassung
Die CVE-2026-49326 beschreibt eine Missing Authorization Vulnerability in Apache HBase. Die Schwachstelle betrifft die Thrift- und REST-Delegation-Services und ermöglicht es authentifizierten Benutzern, auf Scanner-Instanzen zuzugreifen oder diese zu manipulieren, die von anderen Benutzern erstellt wurden. Der CVSS-Score von 6.5 klassifiziert die Schwachstelle als Medium-Severity.
Betroffene Systeme
Die Vulnerability betrifft folgende Apache HBase Versionen:
- 3.0.0-alpha-1 bis 3.0.0-beta-1
- 2.6.0 bis 2.6.5
- 2.5.0 bis 2.5.14
- Alle Versionen der 2.4.x Serie
Technische Details
Die Scan-Operation in Thrift/REST-Services besteht aus drei Schritten: Open, Fetch und Close. Bei der Open-Operation wird eine Scanner-ID zurückgegeben, die für nachfolgende Anfragen zur Identifikation verwendet wird.
Die Schwachstelle liegt in der fehlenden Ownership-Validierung während der Fetch- und Close-Operationen. Ein authentifizierter Benutzer kann:
- Zeilen aus Scannern abrufen, die von anderen Benutzern geöffnet wurden
- Scanner schließen, die anderen Benutzern gehören
Dies ermöglicht eine unbefugte Dateneinsicht sowie Denial-of-Service Szenarien. Der Angriffsvektor ist das Netzwerk und erfordert Authentifizierung.
Empfohlene Massnahmen
Sofortige Maßnahmen:
- Upgrade auf Apache HBase 3.0.0-beta-2, 2.6.6 oder 2.5.15
- Überprüfung der HBase-Versionen in der Produktivumgebung
- Einschränkung des Zugriffs auf Thrift/REST-Services durch Netzwerk-Segmentierung
Langfristig:
- Implementierung von Monitoring für Scanner-Operationen
- Regelmäßige Security-Updates durchführen
- Audit-Logging für Datenzugriffe aktivieren
Bewertung
CVSS Score: 6.5 (Medium)
Angriffsvektor: Network
Authentifizierung erforderlich: Ja
Patch verfügbar: Ja
Die Vulnerability erfordert Authentifizierung und ist daher für externe Angreifer nicht direkt ausnutzbar. Jedoch stellt sie für HBase-Administratoren und Insider-Szenarien ein erhebliches Sicherheitsrisiko dar.
„`