🟠 高危 | CVE-2026-50622 — Description: Missing Authorization in Apache Atlas...
🟠 《高危安全漏洞:CVE-2026-50622》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-50622 是 Apache Atlas 中存在的一个授权缺失(Missing Authorization) 漏洞,对应 CWE-862 分类。该漏洞位于 Apache Atlas 的管理端点(admin endpoints)中,由于缺乏必要的权限检查,导致任何经过身份验证的用户(authenticated user),无论其被分配的角色(role)是什么,都可以执行管理操作。
这意味着,即使一个普通用户仅拥有最低权限,也能通过直接调用管理接口来执行本应仅限管理员(admin)才能进行的操作,例如修改系统配置、删除数据或提升自身权限等。
影响范围
- 受影响版本:Apache Atlas 从 0.8 版本到 2.5.0 版本(含)均受影响。
- 修复版本:官方建议用户升级至 Apache Atlas 2.6.0 版本,该版本已修复此授权缺失问题。
风险分析
- 攻击条件:攻击者需要拥有一个有效的 Apache Atlas 账户(即经过身份验证),无需特殊角色权限。攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)。
- 影响后果:成功利用此漏洞的攻击者可以完全绕过角色权限控制,对系统进行任意管理操作,包括但不限于:
- 读取、修改或删除所有元数据(Metadata)
- 修改系统安全配置
- 创建或删除用户及角色
- 可能导致数据泄露(Confidentiality)、数据篡改(Integrity)以及服务不可用(Availability)
- CVSS 评分:CVSS:3.1 基础评分为 9.9(Critical),属于严重级别漏洞,因为其影响范围广、利用难度低且后果严重。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-50622 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-862 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@apache.org |
🔗 参考链接
💬 评论