PT-2026-93407 · Apache · Zookeeper+1

·

CVE-2026-59969

·

Publicado

2026-09-16

·

Atualizado

2026-09-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache ZooKeeper versões anteriores a 3.8.7 Apache ZooKeeper versões anteriores a 3.9.6
Description O TLS do quorum falha ao impor a verificação do nome do host do peer em implantações em modo FIPS. Quando sslQuorum=true, zookeeper.fips-mode=true, ssl.quorum.hostnameVerification=true e ssl.quorum.clientHostnameVerification=true estão habilitados, o caminho do quorum Java SSLSocket aceita um certificado de peer confiável por CA cujo Subject Alternative Name (SAN) não corresponde ao host conectado. Isso permite que um certificado de peer malicioso ou emitido incorretamente entre no tráfego do quorum, participe da eleição do líder e entre nos fluxos de replicação.
Recommendations Atualizar para a versão 3.8.7. Atualizar para a versão 3.9.6.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ZOOKEEPER-2026-59969
CLEANSTART-2026-QE83789
CVE-2026-59969

Produtos afetados

Apache Zookeeper
Zookeeper