PT-2026-93417 · Apache · Zookeeper+1

CVE-2026-84439

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache ZooKeeper versões 3.9.0 through 3.9.5 Apache ZooKeeper versões 3.8.0 through 3.8.6
Description Ocorre a injeção de log quando o registro de auditoria está habilitado via zookeeper.audit.enable=true. Um invasor não autenticado pode injetar campos arbitrários no log de auditoria enviando uma solicitação de autenticação digest contendo caracteres de tabulação (t) no nome de usuário. Além disso, um cliente capaz de chamar a função setACL() pode injetar campos chave-valor forjados no zookeeper audit.log porque o servidor não escapa caracteres de tabulação ao serializar IDs de ACL digest no campo acl. Como o log de auditoria utiliza um formato chave=valor separado por tabulações, essas tabulações injetadas são interpretadas como separadores legítimos, permitindo que invasores simulem resultados (ex: result=success), forjem tipos de operação (ex: operation=delete) e corrompam evidências forenses, comprometendo a análise de auditoria e a resposta a incidentes.
Recommendations Atualizar o Apache ZooKeeper versões 3.9.0 through 3.9.5 para a versão 3.9.6. Atualizar o Apache ZooKeeper versões 3.8.0 through 3.8.6 para a versão 3.8.7. Como medida de mitigação temporária, considere desabilitar a configuração zookeeper.audit.enable para evitar a injeção de logs.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ZOOKEEPER-2026-84439
CVE-2026-84439

Produtos afetados

Apache Zookeeper
Zookeeper