PT-2026-93415 · Apache · Zookeeper+1

CVE-2026-79993

·

Publicado

2026-09-16

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache ZooKeeper versões 3.9.0 through 3.9.5 Apache ZooKeeper versões 3.8.0 through 3.8.6
Description Existe uma falha de bypass de autorização onde o opcode deleteContainer (0x14/20) é processado sem verificar as permissões de Lista de Controle de Acesso (ACL) do chamador. Isso permite que qualquer cliente capaz de abrir uma sessão TCP simples na porta do cliente ZooKeeper exclua qualquer znode persistente vazio, incluindo nós persistentes regulares, nós de contêiner e nós TTL, independentemente das restrições de ACL no znode ou em seu pai. O caminho de requisição do deleteContainer ignora tanto a verificação de sessão quanto a verificação de ACL de exclusão exigida pelo processo de exclusão padrão. Este opcode é destinado ao uso interno e não está disponível via API do cliente oficial.
Recommendations Atualizar o Apache ZooKeeper versões 3.9.0 through 3.9.5 para a versão 3.9.6. Atualizar o Apache ZooKeeper versões 3.8.0 through 3.8.6 para a versão 3.8.7.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ZOOKEEPER-2026-79993
CLEANSTART-2026-VR96593
CVE-2026-79993

Produtos afetados

Apache Zookeeper
Zookeeper