PT-2026-93418 · Apache · Zookeeper+1

CVE-2026-84501

·

Publicado

2026-09-16

·

Atualizado

2026-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache ZooKeeper versões 3.8.0 through 3.8.6 Apache ZooKeeper versões 3.9.0 through 3.9.5
Description Um invasor não autenticado pode injetar linhas de log falsas arbitrárias no log operacional ao enviar uma solicitação add auth("ensemble", ...) manipulada contendo caracteres de nova linha ( ). Quando o nome do ensemble não coincide, a função EnsembleAuthenticationProvider.handleAuthentication() registra o nome bruto e não sanitizado via LOG.warn(). Como o marcador {} do SLF4J preserva novas linhas incorporadas, um invasor pode forjar entradas de log completas — com carimbos de data/hora, níveis de log, nomes de classe e mensagens arbitrárias — que são visualmente indistinguíveis da saída genuína do ZooKeeper.
Recommendations Atualizar as versões 3.8.0 through 3.8.6 para a versão 3.8.7. Atualizar as versões 3.9.0 through 3.9.5 para a versão 3.9.6.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ZOOKEEPER-2026-84501
CLEANSTART-2026-KR26174
CVE-2026-84501

Produtos afetados

Apache Zookeeper
Zookeeper