प्लेटफ़ॉर्म
java
घटक
org.apache.ranger:ranger-plugins-common
में ठीक किया गया
2.7.1
2.8.0
Apache Ranger Plugins Common में एक रिमोट कोड एग्जीक्यूशन (RCE) भेद्यता की पहचान की गई है। यह भेद्यता NashornScriptEngineCreator में मौजूद है, जिससे हमलावर सिस्टम पर मनमाना कोड चलाने में सक्षम हो सकता है। प्रभावित संस्करण 2.7.0 या उससे पहले के हैं। इस समस्या को हल करने के लिए संस्करण 2.8.0 में अपग्रेड करने की सिफारिश की जाती है।
यह भेद्यता हमलावरों को Apache Ranger सिस्टम पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है। वे संवेदनशील डेटा तक पहुंच प्राप्त कर सकते हैं, सिस्टम कॉन्फ़िगरेशन बदल सकते हैं, या अन्य सिस्टम पर हमला करने के लिए इसका उपयोग कर सकते हैं। NashornScriptEngineCreator में भेद्यता का शोषण करने से हमलावर Ranger सर्वर पर मनमाना कोड निष्पादित कर सकता है, जिससे डेटा उल्लंघन, सिस्टम समझौता और संभावित रूप से अन्य कनेक्टेड सिस्टम पर प्रभाव पड़ सकता है। यह भेद्यता Log4Shell जैसी अन्य RCE भेद्यताओं के समान गंभीर है, क्योंकि यह हमलावरों को सिस्टम के भीतर व्यापक पहुंच प्राप्त करने की अनुमति देती है।
यह CVE सार्वजनिक रूप से 2026-03-03 को प्रकाशित किया गया था। इस भेद्यता के लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ़-कॉन्सेप्ट (POC) अभी तक ज्ञात नहीं हैं, लेकिन इसकी गंभीरता को देखते हुए, इसका सक्रिय रूप से शोषण किए जाने की संभावना है। CISA KEV सूची में शामिल होने की स्थिति अभी तक निर्धारित नहीं है। NVD में जानकारी उपलब्ध है।
Organizations heavily reliant on Apache Ranger for data governance and security policy enforcement are at significant risk. Specifically, deployments using older versions of Ranger Plugins Common (≤2.7.0) are vulnerable. Environments where Ranger is integrated with sensitive data stores or critical infrastructure are particularly exposed.
• java / server:
ps -ef | grep Nashorn• java / server:
find /opt/ranger/ -name "*NashornScriptEngineCreator.class"• java / server:
journalctl -u ranger-plugins-common -g "NashornScriptEngineCreator"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.42% (62% शतमक)
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Apache Ranger Plugins Common को संस्करण 2.8.0 में अपग्रेड करना महत्वपूर्ण है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके NashornScriptEngineCreator से संबंधित इनपुट को ब्लॉक कर सकते हैं। इसके अतिरिक्त, Ranger कॉन्फ़िगरेशन की समीक्षा करें और सुनिश्चित करें कि स्क्रिप्टिंग क्षमताओं को केवल विश्वसनीय स्रोतों से ही अनुमति दी गई है। अपग्रेड के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, NashornScriptEngineCreator के माध्यम से दुर्भावनापूर्ण कोड निष्पादित करने का प्रयास करके।
Apache Ranger को संस्करण 2.8.0 या उच्चतर में अपडेट करें। यह संस्करण NashornScriptEngineCreator में रिमोट कोड एग्जीक्यूशन भेद्यता को ठीक करता है। यह जोखिम कम करने का सबसे सुरक्षित तरीका है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-59059 Apache Ranger Plugins Common में NashornScriptEngineCreator में एक रिमोट कोड एग्जीक्यूशन भेद्यता है, जो हमलावरों को मनमाना कोड चलाने की अनुमति देती है।
यदि आप Apache Ranger Plugins Common के संस्करण 2.7.0 या उससे पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Apache Ranger Plugins Common को संस्करण 2.8.0 में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो WAF नियमों का उपयोग करके इनपुट को ब्लॉक करें।
हालांकि सार्वजनिक POC अभी तक ज्ञात नहीं हैं, लेकिन इसकी गंभीरता को देखते हुए, इसका सक्रिय रूप से शोषण किए जाने की संभावना है।
आधिकारिक Apache Ranger एडवाइजरी के लिए Apache वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।