Ad

CVE-2026-23904

HIGH CVSS 3.1: 7,3 EPSS 0.31%
Обновлено 30 июля 2026
Apache
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 1.12.0.
Устранено в версии 1.12.0
Тип уязвимости CWE-923
Поставщик Apache
Публичный эксплойт Нет

Прокси-сервер пользовательского интерфейса Kyuubi Engine принимает хост и порт из пути запроса и передает HTTP-запросы в этот пункт назначения. Удаленный запросчик с сетевым доступом к прокси-серверу может заставить сервер Kyuubi отправлять HTTP-запросы произвольным доступным хостам, что приведет к SSRF или поведению открытого прокси. Эта проблема затрагивает Apache Kyuubi: с версии 1.8.0 до 1.12.0.

Пользователям рекомендуется выполнить обновление до версии 1.12.0, которая по умолчанию отключает прокси. Чтобы восстановить прокси-интерфейс Engine, установите kyuubi.frontend.rest.engine.ui.proxy.enabled=true и настройте разрешенные целевые хосты с помощью kyuubi.frontend.rest.engine.ui.proxy.hosts.

Показать оригинальное описание (EN)

Kyuubi Engine UI proxy accepts a host and port from the request path and proxies HTTP requests to that destination. A remote requester with network access to the proxy can cause the Kyuubi server to send HTTP requests to arbitrary reachable hosts, resulting in SSRF or open-proxy behavior. This issue affects Apache Kyuubi: from 1.8.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which disables the proxy by default. To restore proxied Engine UI, set kyuubi.frontend.rest.engine.ui.proxy.enabled=true and configure allowed target hosts with kyuubi.frontend.rest.engine.ui.proxy.hosts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)