PT-2026-45725 · Apache · Apache Kafka
Luke Chen
·
Publicado
2026-06-02
·
Atualizado
2026-06-05
·
CVE-2026-41115
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Kafka (versões afetadas não especificadas)
Descrição
Um problema de autorização inadequada existe na API 'CONSUMER GROUP DESCRIBE' (69). A implementação valida a operação DESCRIBE no recurso GROUP, o que contradiz a operação READ especificada na documentação oficial e no KIP-848. Essa discrepância pode levar a Listas de Controle de Acesso (ACLs) mal configuradas, potencialmente concedendo permissões de READ a usuários não autorizados ou permitindo que usuários apenas com permissões de DESCRIBE acessem metadados sensíveis do grupo.
Recomendações
Revisar as ACLs de grupo existentes para garantir que o princípio do privilégio mínimo seja mantido.
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Kafka