CVE-2026-24014

apache-iotdb: Improper Access Control (CVE-2026-24014)

criticalEPSS 0.7 %

Beschreibung

Die interne RPC-Schnittstelle von Apache IoTDB DataNode zum Erstellen von Trigger-Instanzen verwendet den Namen des hochgeladenen Trigger-JARs zur Pfadkonstruktion ohne ausreichende Validierung. Wenn der interne RPC-Port von DataNode einem nicht vertrauenswürdigen Netzwerk ausgesetzt ist, könnte ein Angreifer durch Verwendung von Pfadumgehungssequenzen im JAR-Namen Dateien außerhalb des vorgesehenen Installationsverzeichnisses für Trigger schreiben. Dies könnte das Schreiben beliebiger Dateien mit den Berechtigungen des IoTDB-Prozesses ermöglichen. Dieses Problem betrifft Apache IoTDB: von Version 1.3.3 bis einschließlich 2.0.7. Es wird empfohlen, auf Version 2.0.8 zu aktualisieren, die das Problem behebt.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
50.7 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-06 08:34 UTC
CWE-284, CWE-434

Weakness-Klassen (CWE)

  • CWE-284Pillar

    Improper Access Control

    The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

    cwe.mitre.org →
  • CWE-434Base

    Unrestricted Upload of File with Dangerous Type

    The product allows the upload or transfer of dangerous file types that are automatically processed within its environment.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-07-06 20:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • SSVC: {"id":"CVE-2026-24014","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
  2. New CVE Received2026-07-06 09:16 UTC· security@apache.org
    • Affected: Apache IoTDB
    • Description: Apache IoTDB DataNode’s internal RPC interface for creating Trigger instances uses the uploaded Trigger JAR name to build a file path without sufficient validation. If the internal DataNode RPC port is exposed to an untrusted network, an attacker may use path traversal sequences in the JAR name to write files outside the intended Trigger installation directory. This could allow arbitrary file write with the permissions of the IoTDB process. This issue affects Apache IoTDB: from 1.3.3 before 2.0.8. Users are recommended to upgrade to version 2.0.8, which fixes the issue.
    • CWE: CWE-284
    • CWE: CWE-434

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • pypi

    apache-iotdb1.3.3

  • pypi

    apache-iotdb1.3.4

  • pypi

    apache-iotdb2.0.1b0

  • pypi

    apache-iotdb2.0.2

  • pypi

    apache-iotdb2.0.3

  • pypi

    apache-iotdb2.0.4

  • pypi

    apache-iotdb2.0.4.dev0

  • pypi

    apache-iotdb2.0.5

  • pypi

    apache-iotdb2.0.6

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-24014