Apache Kafka Client: Beliebiges Auslesen von Dateien und SSRF über SASL/OAUTHBEARER-Konfiguration
Kennzahlen
- CVSS-Basiswert
- 7.5
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In Apache Kafka Client besteht laut NVD eine mögliche Schwachstelle für das Auslesen beliebiger Dateien sowie Server-Side Request Forgery (SSRF). Ursache sind die Konfigurationsoptionen sasl.oauthbearer.token.endpoint.url und sasl.oauthbearer.jwks.endpoint.url für die SASL/OAUTHBEARER-Verbindung zu den Brokern: Können diese von einer nicht vertrauenswürdigen Partei gesetzt werden, lassen sich beliebige Dateiinhalte sowie Umgebungsvariablen auslesen oder Anfragen an unbeabsichtigte Ziele senden. Besonders relevant ist dies für Apache Kafka Connect, wo sich so aus einem REST-API-Zugriff ein Zugriff auf Dateisystem, Umgebungsvariablen oder URLs eskalieren lässt. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Ab Apache Kafka 3.9.1/4.0.0 die Systemeigenschaft -Dorg.apache.kafka.sasl.oauthbearer.allowed.urls setzen; ab Version 4.0.0 ist die Standardliste leer, erlaubte URLs müssen dann explizit gesetzt werden.
Changelog
-
2026-07-29 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in RabbitMQ/Kafka
- Apache EventMesh – Unsichere Deserialisierung ermöglicht RCE CVE-2023-26512
- Apache Kafka – Unsichere Standard-JWT-Validierungsklasse (SASL/OAUTHBEARER) CVE-2026-33557
- Foreign Bindings auf amq.rabbitmq.reply-to in RabbitMQ CVE-2026-57215
- Apache Kafka: Deserialisierung über SASL-JAAS-Konfiguration ermöglicht RCE CVE-2025-27818
- Spring for Apache Kafka: unsichere Präfix-Prüfung vertrauenswürdiger Pakete im Kafka-Header-Mapper CVE-2026-41731
- RabbitMQ – Fehlerhafte Topic-Autorisierung im MQTT-Plugin CVE-2026-44838
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.