Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Karan Kumar

#27093de 55,137
9.8CVSS total
Vulnerabilidades · 1
PT-2026-7140
9.8
2026-02-09
Apache · Druid-Basic-Security · CVE-2026-23906
**Nome do Software Vulnerável e Versões Afetadas** Versões 0.17.0 a 35.x do Apache Druid **Descrição** Existe um problema de bypass de autenticação no Apache Druid quando a extensão druid-basic-security está habilitada com autenticação LDAP. Se o servidor LDAP subjacente permitir binds anônimos, um atacante pode burlar a autenticação fornecendo um nome de usuário existente com senha vazia. Isso permite acesso não autorizado aos recursos do Druid sem credenciais válidas. O problema surge devido à validação inadequada das respostas de autenticação LDAP quando binds anônimos são permitidos, tratando o sucesso de um bind anônimo como autenticação válida de usuário. Um atacante remoto e não autenticado pode obter acesso não autorizado ao cluster Druid, acessar dados sensíveis, executar consultas, potencialmente manipular dados, acessar interfaces administrativas e comprometer a confidencialidade, integridade e disponibilidade da implantação. **Recomendações** Versões 0.17.0 a 35.x: Desative o bind anônimo no servidor LDAP. Versões 0.17.0 a 35.x: Atualize para a versão 36.0.0 ou posterior.