Vulnerabilidad en Apache Solr (CVE-2026-22022)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
21/01/2026
Última modificación:
27/01/2026
Descripción
Las implementaciones de Apache Solr 5.3.0 hasta 9.10.0 que dependen del &#39;Rule Based Authorization Plugin&#39; de Solr son vulnerables a permitir acceso no autorizado a ciertas APIs de Solr, debido a una validación de entrada insuficientemente estricta en esos componentes. Solo las implementaciones que cumplen todos los siguientes criterios se ven afectadas por esta vulnerabilidad:<br />
<br />
* Uso del &#39;RuleBasedAuthorizationPlugin&#39; de Solr<br />
* Una configuración de RuleBasedAuthorizationPlugin (ver security.json) que especifica múltiples &#39;roles&#39;<br />
* Una lista de permisos de RuleBasedAuthorizationPlugin (ver security.json) que utiliza una o más de las siguientes reglas de permiso predefinidas: &#39;config-read&#39;, &#39;config-edit&#39;, &#39;schema-read&#39;, &#39;metrics-read&#39; o &#39;security-read&#39;.<br />
* Una lista de permisos de RuleBasedAuthorizationPlugin que no define el permiso predefinido &#39;all&#39;<br />
* Una configuración de red que permite a los clientes realizar solicitudes de red sin filtrar a Solr. (es decir, las solicitudes HTTP/HTTPS enviadas por el usuario llegan a Solr tal cual, sin modificar ni restringir por ningún proxy o puerta de enlace intermedio)<br />
<br />
Los usuarios pueden mitigar esta vulnerabilidad asegurándose de que su configuración de RuleBasedAuthorizationPlugin especifique el permiso predefinido &#39;all&#39; y asocie el permiso con un rol &#39;admin&#39; u otro rol privilegiado. Los usuarios también pueden actualizar a una versión de Solr fuera del rango afectado, como el recientemente lanzado Solr 9.10.1.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:solr:*:*:*:*:*:*:*:* | 5.3.0 (incluyendo) | 9.10.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



