Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-10568

Опубликовано: 07 мар. 2026
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость компонента ZKConfig централизованной службы для поддержки информации о конфигурации, именования, обеспечения распределенной синхронизации и предоставления групповых служб Apache ZooKeeper связана с недостатками механизма обработки входных данных, записываемых в системные журналы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, раскрыть защищаемую информацию

Вендор

ООО «Ред Софт»
АО «СберТех»
Apache Software Foundation

Наименование ПО

РЕД ОС
Platform V IAM SE
ZooKeeper

Версия ПО

7.3 (РЕД ОС)
8.0 (РЕД ОС)
до 2.3.1 (Platform V IAM SE)
от 3.9.0 до 3.9.4 включительно (ZooKeeper)
от 3.8.0 до 3.8.5 включительно (ZooKeeper)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://lists.apache.org/thread/qng3rtzv2pqkmko4rhv85jfplkyrgqdr
Для Platform V IAM SE:
Обновление до версии Platform V IAM SE 2.3.1
Для Ред ОС:
https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-24308

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 64%
0.01177
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
redos
17 дней назад

Уязвимость zookeeper

CVSS3: 7.5
ubuntu
5 месяцев назад

Improper handling of configuration values in ZKConfig in Apache ZooKeeper 3.8.5 and 3.9.4 on all platforms allows an attacker to expose sensitive information stored in client configuration in the client's logfile. Configuration values are exposed at INFO level logging rendering potential production systems affected by the issue. Users are recommended to upgrade to version 3.8.6 or 3.9.5 which fixes this issue.

CVSS3: 3.3
redhat
5 месяцев назад

Improper handling of configuration values in ZKConfig in Apache ZooKeeper 3.8.5 and 3.9.4 on all platforms allows an attacker to expose sensitive information stored in client configuration in the client's logfile. Configuration values are exposed at INFO level logging rendering potential production systems affected by the issue. Users are recommended to upgrade to version 3.8.6 or 3.9.5 which fixes this issue.

CVSS3: 7.5
nvd
5 месяцев назад

Improper handling of configuration values in ZKConfig in Apache ZooKeeper 3.8.5 and 3.9.4 on all platforms allows an attacker to expose sensitive information stored in client configuration in the client's logfile. Configuration values are exposed at INFO level logging rendering potential production systems affected by the issue. Users are recommended to upgrade to version 3.8.6 or 3.9.5 which fixes this issue.

CVSS3: 7.5
debian
5 месяцев назад

Improper handling of configuration values in ZKConfig in Apache ZooKee ...

EPSS

Процентиль: 64%
0.01177
Низкий

7.5 High

CVSS3

7.8 High

CVSS2