प्लेटफ़ॉर्म
other
घटक
bigquery-connector-for-apache-kafka
में ठीक किया गया
2.11.1
Google BigQuery Sink Connector में एक अनधिकृत फ़ाइल एक्सेस भेद्यता पाई गई है। यह भेद्यता हमलावरों को संवेदनशील फ़ाइलों को पढ़ने की अनुमति दे सकती है, जिससे डेटा का संभावित जोखिम हो सकता है। यह भेद्यता Google BigQuery Sink Connector के संस्करणों 2.11.0 से पहले के संस्करणों को प्रभावित करती है। संस्करण 2.11.0 में इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों को Google BigQuery Sink Connector के कॉन्फ़िगरेशन फ़ाइलों में संग्रहीत संवेदनशील जानकारी तक पहुंचने की अनुमति देती है। हमलावर बाहरी स्रोतों से प्रमाणन कॉन्फ़िगरेशन फ़ाइलों को संसाधित करते समय सत्यापन की कमी का फायदा उठा सकते हैं। इससे वे अनधिकृत रूप से फ़ाइलों को पढ़ सकते हैं, जिसमें API कुंजियाँ, पासवर्ड या अन्य गोपनीय डेटा शामिल हो सकते हैं। इस भेद्यता का उपयोग डेटा उल्लंघनों, पहचान की चोरी या सिस्टम तक अनधिकृत पहुंच प्राप्त करने के लिए किया जा सकता है। यह भेद्यता विशेष रूप से उन वातावरणों में गंभीर है जहां BigQuery Sink Connector का उपयोग संवेदनशील डेटा को संसाधित करने के लिए किया जाता है।
यह भेद्यता 2026-01-16 को सार्वजनिक रूप से उजागर की गई थी। वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है। CISA KEV सूची में इस भेद्यता को शामिल करने की संभावना है।
Organizations utilizing the Aiven Google BigQuery Kafka Connect Sink connector, particularly those with automated deployment pipelines or shared hosting environments, are at heightened risk. Systems relying on the connector for critical data ingestion processes should be prioritized for patching.
• linux / server:
find /opt/kafka/connectors/ -name 'aiven-bigquery-sink-connector.jar' -print0 | xargs -0 grep -i 'credential.json'• generic web:
curl -I <connector_endpoint> | grep -i 'credential.json'disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (8% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Google BigQuery Sink Connector को संस्करण 2.11.0 या बाद के संस्करण में तुरंत अपडेट करें। यदि अपग्रेड संभव नहीं है, तो प्रमाणन कॉन्फ़िगरेशन फ़ाइलों तक पहुंच को सीमित करने के लिए अतिरिक्त सुरक्षा उपाय लागू करें। फ़ायरवॉल नियमों का उपयोग करके अनधिकृत स्रोतों से फ़ाइलों को संसाधित करने से रोकें। प्रमाणन कॉन्फ़िगरेशन फ़ाइलों को सुरक्षित स्थान पर संग्रहीत करें और उन्हें केवल अधिकृत उपयोगकर्ताओं तक ही पहुंच प्रदान करें। नियमित रूप से लॉग की निगरानी करें और किसी भी संदिग्ध गतिविधि की जांच करें।
Kafka BigQuery Connector को संस्करण 2.11.0 या उच्चतर में अपडेट करें। यह संस्करण मनमाना फ़ाइल रीड भेद्यता को ठीक करता है। सुनिश्चित करें कि बाहरी रूप से प्रदान किए गए क्रेडेंशियल कॉन्फ़िगरेशन का उपयोग करने से पहले आप उन्हें मान्य और सैनिटाइज़ करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-23529 Google BigQuery Sink Connector (≤ 2.11.0) में एक भेद्यता है जो हमलावरों को अनधिकृत रूप से फ़ाइलों को पढ़ने की अनुमति देती है।
यदि आप Google BigQuery Sink Connector के संस्करण 2.11.0 से पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Google BigQuery Sink Connector को संस्करण 2.11.0 या बाद के संस्करण में तुरंत अपडेट करें।
वर्तमान में, इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) नहीं है, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है।
Google BigQuery Sink Connector के आधिकारिक सलाहकार के लिए Google सुरक्षा वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।