PT-2026-7140 · Apache · Druid-Basic-Security+1

·

CVE-2026-23906

·

Publicado

2026-02-09

·

Atualizado

2026-02-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões 0.17.0 a 35.x do Apache Druid
Descrição Existe um problema de bypass de autenticação no Apache Druid quando a extensão druid-basic-security está habilitada com autenticação LDAP. Se o servidor LDAP subjacente permitir binds anônimos, um atacante pode burlar a autenticação fornecendo um nome de usuário existente com senha vazia. Isso permite acesso não autorizado aos recursos do Druid sem credenciais válidas. O problema surge devido à validação inadequada das respostas de autenticação LDAP quando binds anônimos são permitidos, tratando o sucesso de um bind anônimo como autenticação válida de usuário. Um atacante remoto e não autenticado pode obter acesso não autorizado ao cluster Druid, acessar dados sensíveis, executar consultas, potencialmente manipular dados, acessar interfaces administrativas e comprometer a confidencialidade, integridade e disponibilidade da implantação.
Recomendações Versões 0.17.0 a 35.x: Desative o bind anônimo no servidor LDAP. Versões 0.17.0 a 35.x: Atualize para a versão 36.0.0 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23906
GHSA-Q672-HFC7-G833

Produtos afetados

Apache Druid
Druid-Basic-Security