Ad

CVE-2026-32773

MEDIUM CVSS 3.1: 6,1 EPSS 0.56%
Обновлено 8 сентября 2026
Apache
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии 3.0.0 — 3.5.8
Устранено в версии 3.5.8
Тип уязвимости CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Apache
Публичный эксплойт Нет

На сервере истории Spark до версии 3.5.8 отсутствует экранирование XSS, что позволяет вредоносному заданию Spark генерировать произвольный неэкранированный код внешнего интерфейса, что может привести к минимальному повышению привилегий в браузере. Пользователям рекомендуется выполнить обновление до Spark 3.5.8 или более поздней версии. Этот CVE помечен как «низкий», поскольку путь к эксплойту требует как относительно высоких разрешений (возможность запуска задания Spark), так и обмана пользователя с более высокими разрешениями для входа в систему и посещения веб-страницы истории Spark.

Пользователям рекомендуется обновить свои серверы истории Spark до Spark 3.5.8 или более поздней версии.

Показать оригинальное описание (EN)

There is a lack of XSS escaping in the Spark History Server prior to 3.5.8 which allows a malicious Spark job to generate arbitrary unescaped frontend code which could lead to a minimal privilege escalation in browser. Users are encouraged to upgrade to Spark 3.5.8 or later. This CVE is marked as "low" since the path to exploit requires both relatively high permissions (ability to launch a Spark job) and requires tricking a user with higher permissions to log in and visit the Spark history web page. Users are encouraged to upgrade their Spark history servers to Spark 3.5.8 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Spark
cpe:2.3:a:apache:spark:*:*:*:*:*:*:*:*
3.0.0 3.5.8