CVE-2026-62393: Sårbarhed i Apache Kylin 4–5.0.3
Fejl i Apache Kylin giver logget-ind brugere adgang til joboversigter i projekter, de ikke har rettigheder til.
Hvad er det?
Apache Kylin er et open source-dataanalyseværktøj, der bruges til at behandle store mængder data hurtigt. I versioner fra 4.0.0 op til og med 5.0.3 er der en fejl i, hvordan systemet tjekker brugerrettigheder, når man henter information om igangværende eller afsluttede datajob. Fejlen betyder, at en bruger med en gyldig konto kan se joboversigter fra andre projekter i systemet — selvom vedkommende ikke har fået adgang til disse projekter. Problemet er klassificeret som CWE-280, som dækker situationer, hvor et system ikke håndterer utilstrækkelige rettigheder korrekt.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der kører Apache Kylin version 4.0.0 til og med 5.0.3 som en del af deres dataplatform eller analyseinfrastruktur. Det er typisk større SMV’er eller mellemstore virksomheder, der arbejder med Business Intelligence (BI), datalagre eller big data-analyser. Hvis din installation er tilgængelig via internettet eller et internt netværk med flere brugere, er risikoen størst.
Hvad kan ske?
En angriber — eller en utilfreds medarbejder — der allerede er logget ind i systemet med en almindelig konto, kan tilgå joboversigter fra projekter, de ikke burde have adgang til. Det kan afsløre følsomme forretningsoplysninger som projektnavne, databehandlingslogik, kørselstider og konfigurationsdetaljer. Fortroligheden (C) påvirkes i begrænset omfang, mens systemets integritet og tilgængelighed ikke berøres. Det er altså primært en informationslækage, ikke en fuldstændig systemovertagelse.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 4.3 ud af 10, hvilket kategoriseres som moderat. Angrebet kræver en gyldig brugerkonto og kan udføres over netværket uden særlige tekniske evner. Konsekvensen er begrænset til uautoriseret læseadgang til jobinformation — der kan ikke ændres data eller lukkes systemer ned via denne sårbarhed alene. Risikoen er størst i miljøer med mange brugere og projekter med forskelligt fortrolighedsniveau.
Hvad gør jeg nu?
Du bør opdatere Apache Kylin hurtigst muligt. Her er de konkrete trin:
- Tjek din version: Log ind på din Apache Kylin-installation og find versionsnummeret under systemindstillinger eller via kommandolinjen. Er du på version 4.0.0–5.0.3, er du sårbar.
- Opdater til version 5.0.4: Download den nyeste version fra Apache Kylin’s officielle hjemmeside (kylin.apache.org) og følg opgraderingsvejledningen. Version 5.0.4 løser problemet.
- Gennemgå brugerrettigheder: Brug opdateringen som anledning til at gennemgå, hvilke brugere der har adgang til hvad. Fjern adgange, der ikke længere er nødvendige.
- Overvåg adgangslogge: Tjek om der har været usædvanlig aktivitet i Kylin-systemet i perioden, hvor I har kørt en sårbar version.
- Kontakt din IT-leverandør: Hvis I ikke selv forvalter Kylin, kontakt den leverandør eller konsulent, der driver systemet for jer, og bed om en statusopdatering.
Opdater inden for 30 dage
Vi anbefaler, at du opgraderer Apache Kylin til version 5.0.4 inden for de næste 30 dage. Selvom sårbarheden er moderat og kræver en eksisterende brugerkonto, kan uautoriseret adgang til jobdata i alvorlige tilfælde afsløre forretningskritisk information om dine datapipelines og projekter. Opgraderingen er dokumenteret og ligetil — og udgør den bedste og eneste fuldstændige løsning.
Tidslinje
Konkrete eksempler
Medarbejder ser konkurrentens interne datajob
En virksomhed kører Apache Kylin i et delt miljø med flere afdelinger eller kunder som separate projekter. En bruger i regnskabsafdelingen opdager, at de via et simpelt API-kald kan se joboversigter fra salgsprojektet, som de normalt ikke har adgang til. Her kan de se navne på datapipelines, kørselstider og parametre, der afslører forretningsprocesser.
Tidligere ansat udnytter stadig aktiv konto
En medarbejder, der er stoppet i virksomheden, har stadig en aktiv konto i Kylin. Via den sårbare endpoint til jobbrowsing tilgår vedkommende jobhistorik fra projekter på tværs af virksomheden og opnår indsigt i, hvilke data der behandles hvornår — information der kan have konkurrencemæssig værdi.
Intern bruger kortlægger systemets arkitektur
En bruger med begrænsede rettigheder ønsker at kortlægge virksomhedens datainfrastruktur. Ved systematisk at gennemse joboversigter fra andre projekter — som de ikke er autoriseret til — opbygger de et billede af, hvilke datakilder og processer der eksisterer. Denne viden kan bruges som springbræt til mere målrettede angreb på andre systemer.
Ofte stillede spørgsmål
Skal man have særlige tekniske evner for at udnytte denne sårbarhed?
Nej, det kræver ikke avancerede tekniske evner. En angriber behøver blot en gyldig brugerkonto i systemet. Selve angrebet er enkelt at udføre, hvilket gør det vigtigt at opdatere hurtigt — særligt hvis I har mange brugere med adgang til Kylin.
Kan en ekstern hacker udnytte dette uden en konto?
Nej. Sårbarheden kræver, at angriberen allerede er logget ind med en gyldig brugerkonto. En helt ekstern person uden konto kan ikke udnytte denne fejl direkte. Risikoen er størst fra interne brugere eller fra situationer, hvor kontooplysninger er kompromitteret.
Kan data blive slettet eller ændret via denne sårbarhed?
Nej. Fejlen giver kun mulighed for at læse joboversigter på tværs af projekter. Der er ingen kendte måder at ændre, slette eller tilføje data via denne sårbarhed. Det er udelukkende et fortrolighedsproblem.
Vi bruger Apache Kylin via en ekstern leverandør — hvad gør vi?
Kontakt din leverandør og spørg specifikt, hvilken version af Apache Kylin de kører for jer, og om de har planlagt en opgradering til 5.0.4. Du har ret til at kende svaret, og en ansvarlig leverandør bør allerede være i gang med opdateringen.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Apache Kylin anbefaler opgradering som den eneste løsning. En midlertidig afhjælpning kan være at begrænse adgangen til Kylin-systemet, så kun strengt nødvendige brugere har aktive konti, og at overvåge adgangslogge tæt indtil opdateringen er gennemført.
Ramte produkter
Apache — Kylin
≥ 4.0.0, < 5.0.4
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Improper Handling of Insufficient Permissions or Privileges vulnerability in Apache Kylin. Improper authorization in job information retrieval, where an attacker may get access to unauthorized jobs in other projects.
This issue affects Apache Kylin: from 4 through 5.0.3.
Users are recommended to upgrade to version 5.0.4, which fixes the issue.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.