Apache · Druid-Basic-Security · CVE-2026-23906
**Nome do Software Vulnerável e Versões Afetadas**
Versões 0.17.0 a 35.x do Apache Druid
**Descrição**
Existe um problema de bypass de autenticação no Apache Druid quando a extensão druid-basic-security está habilitada com autenticação LDAP. Se o servidor LDAP subjacente permitir binds anônimos, um atacante pode burlar a autenticação fornecendo um nome de usuário existente com senha vazia. Isso permite acesso não autorizado aos recursos do Druid sem credenciais válidas. O problema surge devido à validação inadequada das respostas de autenticação LDAP quando binds anônimos são permitidos, tratando o sucesso de um bind anônimo como autenticação válida de usuário. Um atacante remoto e não autenticado pode obter acesso não autorizado ao cluster Druid, acessar dados sensíveis, executar consultas, potencialmente manipular dados, acessar interfaces administrativas e comprometer a confidencialidade, integridade e disponibilidade da implantação.
**Recomendações**
Versões 0.17.0 a 35.x: Desative o bind anônimo no servidor LDAP.
Versões 0.17.0 a 35.x: Atualize para a versão 36.0.0 ou posterior.