PT-2026-93415 · Apache · Zookeeper+1
CVE-2026-79993
·
Publicado
2026-09-16
·
Atualizado
2026-09-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache ZooKeeper versões 3.9.0 through 3.9.5
Apache ZooKeeper versões 3.8.0 through 3.8.6
Description
Existe uma falha de bypass de autorização onde o opcode
deleteContainer (0x14/20) é processado sem verificar as permissões de Lista de Controle de Acesso (ACL) do chamador. Isso permite que qualquer cliente capaz de abrir uma sessão TCP simples na porta do cliente ZooKeeper exclua qualquer znode persistente vazio, incluindo nós persistentes regulares, nós de contêiner e nós TTL, independentemente das restrições de ACL no znode ou em seu pai. O caminho de requisição do deleteContainer ignora tanto a verificação de sessão quanto a verificação de ACL de exclusão exigida pelo processo de exclusão padrão. Este opcode é destinado ao uso interno e não está disponível via API do cliente oficial.Recommendations
Atualizar o Apache ZooKeeper versões 3.9.0 through 3.9.5 para a versão 3.9.6.
Atualizar o Apache ZooKeeper versões 3.8.0 through 3.8.6 para a versão 3.8.7.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Zookeeper
Zookeeper