Apache ZooKeeper 3.8.x < 3.8.7 / 3.9.x < 3.9.6 多個弱點

high Nessus Plugin ID 347958

概要

遠端 Apache ZooKeeper 伺服器受到多個弱點影響。

說明

在遠端主機上偵聽的 Apache ZooKeeper 版本早3.8.x3.8.7於或3.9.x早於 3.9.6。因此,會受到多個弱點影響:

- 由於缺少 ACL 檢查,透過 SetWatches 重新連接重播洩露資訊。攻擊者可以在不存在的路徑上註冊存在監視,然後在使用受限制的 ACL 建立路徑後重新連線,以發現受 ACL 限制的路徑。SetWatches/SetWatches2 重新連接重播處理常式會呼叫具有 NULL ACL 的 watcher.process(event),略過 WatchManager.triggerWatch() 中的檢查。只會公開路徑,不會公開 znode 資料,但 znode 路徑可以包含敏感資訊,例如使用者名稱或登入 ID。(CVE-2026-59739)

- Apache ZooKeeper 仲裁 TLS 無法在 FIPS 模式部署中強制執行對等主機名稱驗證。當啟用 sslQuorum=true、zookeeper.fips-mode=true、ssl.quorum.hostnameVerification=true 及 ssl.quorum.clientHostnameVerification=true 時,Java SSLSocket 仲裁路徑會接受 CA 信任的對等憑證,其 SAN 與連線的主機不相符。因此,惡意或錯誤核發的對等憑證可以加入仲裁流量、參與領導者選舉,以及進入複製流程。(CVE-2026-59969)

- 處理 deleteContainer 操作碼 (0x14/20),而不驗證呼叫端的 ACL 權限。可以在 ZooKeeper 用戶端埠上開啟純 TCP 工作階段 (無需驗證且沒有 ACL 權限) 的用戶端,可以透過發出原始通訊協定 deleteContainer 操作碼來刪除任何空白的持續性 znode,包括一般持續性節點、容器節點和 TTL 節點。deleteContainer 要求路徑會略過一般刪除路徑所強制執行的工作階段檢查和 DELETE ACL 檢查。(CVE-2026-79993)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Apache ZooKeeper 3.8.7、3.9.6 或更新版本。

另請參閱

https://lists.apache.org/thread/b7qnjvqjh393l0j07tmnb5ggg40sx3m6

https://lists.apache.org/thread/ohby1g6zjt72p0w79rhbr41nczzvr33y

Plugin 詳細資訊

嚴重性: High

ID: 347958

檔案名稱: apache_zookeeper_3_9_6.nasl

版本: 1.2

類型: Combined

系列: Misc.

已發布: 2026/9/18

已更新: 2026/9/18

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位數: 23.58

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2026-59739

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

弱點資訊

CPE: cpe:/a:apache:zookeeper

必要的 KB 項目: installed_sw/Apache Zookeeper

修補程式發佈日期: 2026/9/15

弱點發布日期: 2026/9/15

參考資訊

CVE: CVE-2026-59739, CVE-2026-59969, CVE-2026-79993, CVE-2026-84439, CVE-2026-84501

IAVB: 2026-B-0263