Fehlerhafte ACL-Durchsetzung bei Apache-Kafka-Migration von ZooKeeper zu KRaft
Kennzahlen
- CVSS-Basiswert
- 7.4
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Während der Migration eines Apache-Kafka-Clusters von ZooKeeper- in den KRaft-Modus werden ACLs unter bestimmten Bedingungen nicht korrekt durchgesetzt: Wird eine ACL entfernt, während für die betroffene Ressource weiterhin zwei oder mehr andere ACLs bestehen bleiben, behandelt Kafka die Ressource danach fälschlich so, als hätte sie nur eine verbleibende ACL. Der fehlerhafte Zustand endet erst mit dem vollständigen Entfernen aller ZooKeeper-Broker oder dem Hinzufügen einer neuen ACL zur betroffenen Ressource; nach Abschluss der Migration gehen keine Metadaten verloren. Je nach konfigurierten ACLs reicht die Auswirkung von reiner Verfügbarkeitsbeeinträchtigung bis zu Vertraulichkeits- und Integritätsverletzungen, falls DENY-ACLs während der Migration ignoriert werden. CVSS-Basiswert: 7.4 (Hoch).
Changelog
-
2026-08-01 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in RabbitMQ/Kafka
- Apache EventMesh – Unsichere Deserialisierung ermöglicht RCE CVE-2023-26512
- Apache Kafka – Unsichere Standard-JWT-Validierungsklasse (SASL/OAUTHBEARER) CVE-2026-33557
- Foreign Bindings auf amq.rabbitmq.reply-to in RabbitMQ CVE-2026-57215
- Apache Kafka: Deserialisierung über SASL-JAAS-Konfiguration ermöglicht RCE CVE-2025-27818
- Spring for Apache Kafka: unsichere Präfix-Prüfung vertrauenswürdiger Pakete im Kafka-Header-Mapper CVE-2026-41731
- RabbitMQ – Fehlerhafte Topic-Autorisierung im MQTT-Plugin CVE-2026-44838
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.