PT-2026-33644 · Apache · Apache Kafka

Publicado

2026-04-19

·

Atualizado

2026-04-22

·

CVE-2026-33558

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Kafka versões anteriores a 3.9.2 Apache Kafka versões anteriores a 4.0.1
Descrição O componente NetworkClient exibe informações completas de requisições e respostas quando o nível de log está configurado como DEBUG. Embora o nível de log padrão seja INFO, a ativação do modo DEBUG expõe dados sensíveis através dos logs. As requisições e respostas impactadas incluem 'AlterConfigsRequest', 'AlterUserScramCredentialsRequest', 'ExpireDelegationTokenRequest', 'IncrementalAlterConfigsRequest', 'RenewDelegationTokenRequest', 'SaslAuthenticateRequest', 'createDelegationTokenResponse', 'describeDelegationTokenResponse' e 'SaslAuthenticateResponse'.
Recomendações Atualize para a versão 3.9.2 ou posterior. Atualize para a versão 4.0.1 ou posterior. Como medida paliativa temporária, certifique-se de que o nível de log para o componente NetworkClient não esteja configurado como DEBUG.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KAFKA-2026-33558
CVE-2026-33558
GHSA-WF66-MPHR-4C4R

Produtos afetados

Apache Kafka