CVE-2025-32896: luka bezpieczeństwa w Apache SeaTunnel

CVE-2025-32896 umożliwia nieautoryzowany odczyt plików i atak deserializacji w Apache SeaTunnel do wersji 2.3.10. Zalecana aktualizacja do 2.3.11.
CVE-2025-32896CVSS 6.5Web

CVE-2025-32896: luka bezpieczeństwa w Apache SeaTunnel

CVE-2025-32896 umożliwia nieautoryzowany odczyt plików i atak deserializacji w Apache SeaTunnel do wersji 2.3.10. Zalecana aktualizacja do 2.3.11.

CVSS
6.5 MEDIUM
EPSS
61.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
seatunnel

Co wiadomo

Nieautoryzowani użytkownicy mogą wykorzystać lukę w Apache SeaTunnel (do wersji 2.3.10) umożliwiającą odczyt dowolnych plików oraz atak deserializacji poprzez interfejs RESTful API v1. Atak polega na przesłaniu zadania z odpowiednio spreparowanymi parametrami w URL MySQL.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do plików systemowych oraz wykonanie ataku deserializacji, co może prowadzić do ujawnienia wrażliwych danych lub przejęcia kontroli nad aplikacją. Operatorzy infrastruktury powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli korzystają z wersji Apache SeaTunnel do 2.3.10 i mają włączony RESTful API v1.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Apache SeaTunnel do wersji 2.3.11 lub nowszej, która wprowadza zabezpieczenia poprzez RESTful API v2 oraz dwustronną autoryzację HTTPS. Dodatkowo warto ograniczyć dostęp do API, monitorować logi pod kątem nieautoryzowanych prób oraz przeprowadzić przegląd konfiguracji i uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS