Vulnerabilidad en Unity Catalog (CVE-2026-27478)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2026
Última modificación:
16/03/2026
Descripción
Unity Catalog es un Catálogo abierto y multimodal para datos e IA. En la versión 0.4.0 y anteriores, existe una vulnerabilidad crítica de omisión de autenticación en el endpoint de intercambio de tokens de Unity Catalog (/API/1.0/unity-control/auth/tokens). El endpoint extrae la declaración del emisor (iss) de los JWT entrantes y la utiliza para obtener dinámicamente el endpoint JWKS para la validación de firmas sin validar que el emisor sea un proveedor de identidad de confianza.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:unitycatalog:unitycatalog:*:*:*:*:data:*:*:* | 0.4.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



