„`html
Zusammenfassung
CVE-2026-62391 beschreibt eine unvollständige Sicherheitskorrektur in Apache Kyuubi. Die ursprüngliche Schwachstelle CVE-2025-66518 wurde nicht ausreichend behoben, wodurch ein Bypass der serverseitigen Konfiguration „kyuubi.session.local.dir.allowlist“ möglich ist. Ein unauthentifizierter Angreifer kann durch Spark-Config-Aliase ohne Präfix auf geschützte Verzeichnisse zugreifen und damit die Zugriffskontrolle umgehen.
Betroffene Systeme
- Apache Kyuubi Version 1.6.0 bis 1.11.3
- Alle Clients mit Netzwerkzugriff auf Kyuubi Frontend-Protokolle
- Systeme mit aktiver Kyuubi-Server-Instanz ohne Patch
Technische Details
Angriffsvektor: Netzwerk (CVSS Score: 8.1 – High)
Die Vulnerability liegt in der unzureichenden Validierung von Spark-Konfigurationsparametern. Angreifer können unprefixierte Aliase verwenden, um die Allowlist-Kontrollen zu umgehen. Dies ermöglicht den Zugriff auf nicht autorisierte Verzeichnisse und potenziell die Manipulation von Session-Daten.
Das Problem betrifft speziell die Behandlung von Konfigurationsparametern, die über Kyuubi Frontend-Protokolle übertragen werden. Die Validierungslogik berücksichtigt nicht alle möglichen Aliasformen von Spark-Konfigurationen.
Empfohlene Massnahmen
- Sofortiges Upgrade: Update auf Apache Kyuubi Version 1.12.0 oder höher durchführen
- Netzwerksegmentierung: Kyuubi-Server nur für vertrauenswürdige Clients erreichbar machen
- Monitoring: Logs auf verdächtige Zugriffsmuster analysieren
- Validierung: Spark-Konfigurationen auf Allowlist überprüfen
Bewertung
CVSS Score: 8.1 (High)
Die Schwachstelle erfordert aufgrund des hohen Severity-Grades und der Netzwerkerreichbarkeit sofortige Aufmerksamkeit. Das Bypass-Potenzial der Zugriffskontrolle stellt ein erhebliches Sicherheitsrisiko dar. Patches sind verfügbar und sollten unverzüglich eingespielt werden.
„`