Åbner i en ny fane
CVE-2026-62393
Moderat

CVE-2026-62393: Sårbarhed i Apache Kylin 4–5.0.3

Fejl i Apache Kylin giver logget-ind brugere adgang til joboversigter i projekter, de ikke har rettigheder til.

CVSS Score
4.3
Offentliggjort
14/07/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdater inden for 30 dage

Hvad er det?

Apache Kylin er et open source-dataanalyseværktøj, der bruges til at behandle store mængder data hurtigt. I versioner fra 4.0.0 op til og med 5.0.3 er der en fejl i, hvordan systemet tjekker brugerrettigheder, når man henter information om igangværende eller afsluttede datajob. Fejlen betyder, at en bruger med en gyldig konto kan se joboversigter fra andre projekter i systemet — selvom vedkommende ikke har fået adgang til disse projekter. Problemet er klassificeret som CWE-280, som dækker situationer, hvor et system ikke håndterer utilstrækkelige rettigheder korrekt.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der kører Apache Kylin version 4.0.0 til og med 5.0.3 som en del af deres dataplatform eller analyseinfrastruktur. Det er typisk større SMV’er eller mellemstore virksomheder, der arbejder med Business Intelligence (BI), datalagre eller big data-analyser. Hvis din installation er tilgængelig via internettet eller et internt netværk med flere brugere, er risikoen størst.

Hvad kan ske?

En angriber — eller en utilfreds medarbejder — der allerede er logget ind i systemet med en almindelig konto, kan tilgå joboversigter fra projekter, de ikke burde have adgang til. Det kan afsløre følsomme forretningsoplysninger som projektnavne, databehandlingslogik, kørselstider og konfigurationsdetaljer. Fortroligheden (C) påvirkes i begrænset omfang, mens systemets integritet og tilgængelighed ikke berøres. Det er altså primært en informationslækage, ikke en fuldstændig systemovertagelse.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 4.3 ud af 10, hvilket kategoriseres som moderat. Angrebet kræver en gyldig brugerkonto og kan udføres over netværket uden særlige tekniske evner. Konsekvensen er begrænset til uautoriseret læseadgang til jobinformation — der kan ikke ændres data eller lukkes systemer ned via denne sårbarhed alene. Risikoen er størst i miljøer med mange brugere og projekter med forskelligt fortrolighedsniveau.

Hvad gør jeg nu?

Du bør opdatere Apache Kylin hurtigst muligt. Her er de konkrete trin:

  1. Tjek din version: Log ind på din Apache Kylin-installation og find versionsnummeret under systemindstillinger eller via kommandolinjen. Er du på version 4.0.0–5.0.3, er du sårbar.
  2. Opdater til version 5.0.4: Download den nyeste version fra Apache Kylin’s officielle hjemmeside (kylin.apache.org) og følg opgraderingsvejledningen. Version 5.0.4 løser problemet.
  3. Gennemgå brugerrettigheder: Brug opdateringen som anledning til at gennemgå, hvilke brugere der har adgang til hvad. Fjern adgange, der ikke længere er nødvendige.
  4. Overvåg adgangslogge: Tjek om der har været usædvanlig aktivitet i Kylin-systemet i perioden, hvor I har kørt en sårbar version.
  5. Kontakt din IT-leverandør: Hvis I ikke selv forvalter Kylin, kontakt den leverandør eller konsulent, der driver systemet for jer, og bed om en statusopdatering.
Tidsfrist

Opdater inden for 30 dage

Sådan ser Auroa det

Vi anbefaler, at du opgraderer Apache Kylin til version 5.0.4 inden for de næste 30 dage. Selvom sårbarheden er moderat og kræver en eksisterende brugerkonto, kan uautoriseret adgang til jobdata i alvorlige tilfælde afsløre forretningskritisk information om dine datapipelines og projekter. Opgraderingen er dokumenteret og ligetil — og udgør den bedste og eneste fuldstændige løsning.

Tidslinje

14/07/2026
CVE offentliggjort
CVE-2026-62393 blev officielt registreret i NVD-databasen og offentliggjort af Apache Software Foundation. Sårbarheden beskrives som en fejl i rettighedshåndteringen ved jobbrowsing på tværs af projekter.
14/07/2026
Apache Kylin 5.0.4 udgivet
Apache udgav version 5.0.4, som lukker sårbarheden. Opdateringen er den anbefalede og eneste fuldstændige løsning på problemet.
14/07/2026
Berørte versioner identificeret
Det blev fastslået, at alle versioner fra 4.0.0 og op til og med 5.0.3 er sårbare. Brugere af disse versioner opfordres til straks at opgradere.

Konkrete eksempler

Medarbejder ser konkurrentens interne datajob

En virksomhed kører Apache Kylin i et delt miljø med flere afdelinger eller kunder som separate projekter. En bruger i regnskabsafdelingen opdager, at de via et simpelt API-kald kan se joboversigter fra salgsprojektet, som de normalt ikke har adgang til. Her kan de se navne på datapipelines, kørselstider og parametre, der afslører forretningsprocesser.

Tidligere ansat udnytter stadig aktiv konto

En medarbejder, der er stoppet i virksomheden, har stadig en aktiv konto i Kylin. Via den sårbare endpoint til jobbrowsing tilgår vedkommende jobhistorik fra projekter på tværs af virksomheden og opnår indsigt i, hvilke data der behandles hvornår — information der kan have konkurrencemæssig værdi.

Intern bruger kortlægger systemets arkitektur

En bruger med begrænsede rettigheder ønsker at kortlægge virksomhedens datainfrastruktur. Ved systematisk at gennemse joboversigter fra andre projekter — som de ikke er autoriseret til — opbygger de et billede af, hvilke datakilder og processer der eksisterer. Denne viden kan bruges som springbræt til mere målrettede angreb på andre systemer.

Ofte stillede spørgsmål

Ramte produkter

Apache — Kylin

≥ 4.0.0, < 5.0.4

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
LOW
Integrity
NONE
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

CWE-svaghedstyper

CWE-280

Original NVD-beskrivelse (engelsk)

Improper Handling of Insufficient Permissions or Privileges vulnerability in Apache Kylin. Improper authorization in job information retrieval, where an attacker may get access to unauthorized jobs in other projects.

This issue affects Apache Kylin: from 4 through 5.0.3.

Users are recommended to upgrade to version 5.0.4, which fixes the issue.

Referencer & kilder

Officielle advisories

Eksterne kilder

Sværhedsgrad
Moderat
CVSS Base Score
4.3
Hurtige fakta
CVE-ID
CVE-2026-62393
Offentliggjort
14/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 30 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.