PT-2026-33633 · Apache+1 · Apache Kafka+1

·

CVE-2026-33557

·

Publicado

2026-04-17

·

Atualizado

2026-07-13

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Kafka versões 4.1.0 até 4.1.1
Description Existe uma falha de bypass de autenticação porque a propriedade padrão do broker sasl.oauthbearer.jwt.validator.class está configurada como org.apache.kafka.common.security.oauthbearer.DefaultJwtValidator. Esta classe não valida assinaturas, emissores ou audiências de JSON Web Tokens (JWT). Um invasor remoto pode explorar isso criando um token JWT malicioso com um preferred username arbitrário para personificar qualquer usuário e obter acesso não autorizado ao broker Kafka. Aproximadamente 9.000 instâncias foram identificadas globalmente.
Recommendations Para as versões 4.1.0 até 4.1.1, configure explicitamente a configuração sasl.oauthbearer.jwt.validator.class para org.apache.kafka.common.security.oauthbearer.BrokerJwtValidator. Atualize para a versão 4.1.2 ou 4.2.0 e posteriores.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09403
BIT-KAFKA-2026-33557
CVE-2026-33557
GHSA-28JG-CGG7-J4WC

Produtos afetados

Apache Kafka
Red Os