Vulnerabilidad en Apache Druid (CVE-2026-23906)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
10/02/2026
Última modificación:
12/02/2026
Descripción
Productos y Versiones Afectados<br />
* Apache Druid<br />
* Versiones Afectadas: 0.17.0 hasta 35.x (todas las versiones anteriores a 36.0.0)<br />
* Prerrequisitos:<br />
* extensión druid-basic-security habilitada<br />
* autenticador LDAP configurado<br />
* El servidor LDAP subyacente permite el enlace anónimo<br />
<br />
Descripción de la vulnerabilidad<br />
<br />
Existe una vulnerabilidad de omisión de autenticación en Apache Druid al usar la extensión druid-basic-security con autenticación LDAP. Si el servidor LDAP subyacente está configurado para permitir enlaces anónimos, un atacante puede omitir la autenticación proporcionando un nombre de usuario existente con una contraseña vacía. Esto permite el acceso no autorizado a recursos de Druid que de otro modo estarían restringidos sin credenciales válidas.<br />
<br />
La vulnerabilidad se deriva de una validación incorrecta de las respuestas de autenticación LDAP cuando se permiten los enlaces anónimos, tratando efectivamente el éxito del enlace anónimo como una autenticación de usuario válida.<br />
<br />
Impacto<br />
<br />
Un atacante remoto no autenticado puede:<br />
* Obtener acceso no autorizado al clúster de Apache Druid<br />
* Acceder a datos sensibles almacenados en las fuentes de datos de Druid<br />
* Ejecutar consultas y potencialmente manipular datos<br />
* Acceder a interfaces administrativas si la cuenta omitida tiene privilegios elevados<br />
* Comprometer completamente la confidencialidad, integridad y disponibilidad de la implementación de Druid<br />
<br />
Mitigación<br />
<br />
Mitigación Inmediata (No se requiere actualización de Druid):<br />
* Deshabilite el enlace anónimo en su servidor LDAP. Esto evita que la vulnerabilidad sea explotable y es la acción inmediata recomendada.<br />
<br />
Resolución<br />
* Actualice Apache Druid a la versión 36.0.0 o posterior, que incluye correcciones para rechazar correctamente los intentos de enlace anónimo de LDAP.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:druid:*:*:*:*:*:*:*:* | 0.17.0 (incluyendo) | 36.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



