Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Unity Catalog (CVE-2026-27478)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/03/2026
Última modificación:
16/03/2026

Descripción

Unity Catalog es un Catálogo abierto y multimodal para datos e IA. En la versión 0.4.0 y anteriores, existe una vulnerabilidad crítica de omisión de autenticación en el endpoint de intercambio de tokens de Unity Catalog (/API/1.0/unity-control/auth/tokens). El endpoint extrae la declaración del emisor (iss) de los JWT entrantes y la utiliza para obtener dinámicamente el endpoint JWKS para la validación de firmas sin validar que el emisor sea un proveedor de identidad de confianza.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:unitycatalog:unitycatalog:*:*:*:*:data:*:*:* 0.4.0 (incluyendo)