Apache Zeppelin: Cross-site request forgery in REST and WebSocket request handling
33Vexday Risk Score
Sin señal de explotación. Ella tiene prueba de concepto pública.
ssvc Attendcvss 6.1epss 0.4%
de la publicación al arma8 días
Publicada en NVD30 jul
1ª PoC+8d
probabilidad de explotación
0.4%top 71% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
Cross-Site Request Forgery (CSRF) vulnerability in Apache Zeppelin. The default CORS configuration allowed cross-origin state-changing requests and accepted text/plain request bodies, allowing an attacker who lures an authenticated user to a malicious site to perform actions on the user's behalf through REST and WebSocket endpoints. This issue affects Apache Zeppelin versions 0.6.0 through 0.12.0. Users are recommended to upgrade to version 0.12.1, which fixes this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Productos afectados
Apache Software Foundation · Apache ZeppelinPoCs públicas encontradas — 1
githubgithub.com/HORKimhab/CVE-2026-44613★ 1⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.