🟠 《高危安全漏洞:CVE-2026-50622》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-50622 是 Apache Atlas 中存在的一个授权缺失(Missing Authorization) 漏洞,对应 CWE-862 分类。该漏洞位于 Apache Atlas 的管理端点(admin endpoints)中,由于缺乏必要的权限检查,导致任何经过身份验证的用户(authenticated user),无论其被分配的角色(role)是什么,都可以执行管理操作。

这意味着,即使一个普通用户仅拥有最低权限,也能通过直接调用管理接口来执行本应仅限管理员(admin)才能进行的操作,例如修改系统配置、删除数据或提升自身权限等。

影响范围

  • 受影响版本:Apache Atlas 从 0.8 版本到 2.5.0 版本(含)均受影响。
  • 修复版本:官方建议用户升级至 Apache Atlas 2.6.0 版本,该版本已修复此授权缺失问题。

风险分析

  • 攻击条件:攻击者需要拥有一个有效的 Apache Atlas 账户(即经过身份验证),无需特殊角色权限。攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),无需用户交互(UI:N)。
  • 影响后果:成功利用此漏洞的攻击者可以完全绕过角色权限控制,对系统进行任意管理操作,包括但不限于:
    • 读取、修改或删除所有元数据(Metadata)
    • 修改系统安全配置
    • 创建或删除用户及角色
    • 可能导致数据泄露(Confidentiality)、数据篡改(Integrity)以及服务不可用(Availability)
  • CVSS 评分:CVSS:3.1 基础评分为 9.9(Critical),属于严重级别漏洞,因为其影响范围广、利用难度低且后果严重。

🔍 技术细节

字段
CVE ID CVE-2026-50622
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-862
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 security@apache.org

🔗 参考链接