PT-2026-93417 · Apache · Zookeeper+1
CVE-2026-84439
·
Publicado
2026-09-16
·
Atualizado
2026-09-19
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache ZooKeeper versões 3.9.0 through 3.9.5
Apache ZooKeeper versões 3.8.0 through 3.8.6
Description
Ocorre a injeção de log quando o registro de auditoria está habilitado via
zookeeper.audit.enable=true. Um invasor não autenticado pode injetar campos arbitrários no log de auditoria enviando uma solicitação de autenticação digest contendo caracteres de tabulação (t) no nome de usuário. Além disso, um cliente capaz de chamar a função setACL() pode injetar campos chave-valor forjados no zookeeper audit.log porque o servidor não escapa caracteres de tabulação ao serializar IDs de ACL digest no campo acl. Como o log de auditoria utiliza um formato chave=valor separado por tabulações, essas tabulações injetadas são interpretadas como separadores legítimos, permitindo que invasores simulem resultados (ex: result=success), forjem tipos de operação (ex: operation=delete) e corrompam evidências forenses, comprometendo a análise de auditoria e a resposta a incidentes.Recommendations
Atualizar o Apache ZooKeeper versões 3.9.0 through 3.9.5 para a versão 3.9.6.
Atualizar o Apache ZooKeeper versões 3.8.0 through 3.8.6 para a versão 3.8.7.
Como medida de mitigação temporária, considere desabilitar a configuração
zookeeper.audit.enable para evitar a injeção de logs.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Zookeeper
Zookeeper