Исправление безопасности для CVE-2025-66518 является неполным. Любой клиент, который может получить доступ к серверу Apache Kyuubi через интерфейсные протоколы Kyuubi, может обойти серверную конфигурацию kyuubi.session.local.dir.allowlist с помощью псевдонимов конфигурации Spark без префикса. Эта проблема затрагивает Apache Kyuubi: с версии 1.6.0 до 1.12.0.
Пользователям рекомендуется выполнить обновление до версии 1.12.0, которая устраняет проблему.
Показать оригинальное описание (EN)
The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases. This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1