В Apache ZooKeeper нашли обход авторизации через deleteContainer
Apache закрыла четыре уязвимости в ZooKeeper, включая критический обход авторизации CVE-2026-79993: путь deleteContainer пропускает проверку сессии и ACL. Патчи вышли в версиях 3.8.7 и 3.9.6, уязвимы 3.8.0–3.8.6 и 3.9.0–3.9.5.
- CVE-2026-79993: deleteContainer пропускает проверку сессии и DELETE ACL
- Атака не требует учётных данных — достаточно доступа к порту 2181
- Уязвимы ZooKeeper 3.8.0–3.8.6 и 3.9.0–3.9.5, патчи в 3.8.7 и 3.9.6
- Эксплуатации в реальных атаках и публичного эксплойта нет
Читать дальше
Безопасность