PT-2026-93418 · Apache · Zookeeper+1
CVE-2026-84501
·
Publicado
2026-09-16
·
Atualizado
2026-09-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache ZooKeeper versões 3.8.0 through 3.8.6
Apache ZooKeeper versões 3.9.0 through 3.9.5
Description
Um invasor não autenticado pode injetar linhas de log falsas arbitrárias no log operacional ao enviar uma solicitação
add auth("ensemble", ...) manipulada contendo caracteres de nova linha ( ). Quando o nome do ensemble não coincide, a função EnsembleAuthenticationProvider.handleAuthentication() registra o nome bruto e não sanitizado via LOG.warn(). Como o marcador {} do SLF4J preserva novas linhas incorporadas, um invasor pode forjar entradas de log completas — com carimbos de data/hora, níveis de log, nomes de classe e mensagens arbitrárias — que são visualmente indistinguíveis da saída genuína do ZooKeeper.Recommendations
Atualizar as versões 3.8.0 through 3.8.6 para a versão 3.8.7.
Atualizar as versões 3.9.0 through 3.9.5 para a versão 3.9.6.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Zookeeper
Zookeeper