Ad

CVE-2026-44616

NONE
Обновлено 30 июля 2026
Apache
Параметр Значение
Уязвимые версии 0.6.0 — 0.12.0.
Устранено в версии 0.12.1
Тип уязвимости CWE-90
Поставщик Apache
Публичный эксплойт Нет

Уязвимость внедрения LDAP в Apache Zeppelin. ActiveDirectoryGroupRealm создал фильтры поиска LDAP, не избегая входных данных, контролируемых пользователем, что позволяет злоумышленнику, прошедшему проверку подлинности, внедрить синтаксис фильтра LDAP через конечную точку пользовательского поиска                    и потенциально раскрыть информацию о каталоге. Путь поиска ролей также был затронут после успешной аутентификации LDAP. Эта проблема затрагивает версии Apache Zeppelin с 0.6.0 по 0.12.0.

Пользователям рекомендуется выполнить обновление до версии 0.12.1, которая                    устраняет эту проблему.

Показать оригинальное описание (EN)

LDAP injection vulnerability in Apache Zeppelin. ActiveDirectoryGroupRealm constructed LDAP search filters without escaping user-controlled input, allowing an authenticated attacker to inject LDAP filter syntax through the user-search endpoint                   and potentially expose directory information. The role-lookup path was also affected after successful LDAP authentication. This issue affects Apache Zeppelin versions 0.6.0 through 0.12.0. Users are recommended to upgrade to version 0.12.1, which                   fixes this issue.

Тип уязвимости (CWE)