SB20260824131 - Missing Authentication for Critical Function in Apache Doris
Published: August 24, 2026
Breakdown by Severity
- Low
- Medium
- High
- Critical
Description
This security bulletin contains information about 1 vulnerability.
1) Missing Authentication for Critical Function (CVE-ID: CVE-2026-58319)
CWE-ID: CWE-306 - Missing Authentication for Critical Function
CVSSv4: 8.8 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N]
The vulnerability allows a remote attacker to perform unauthorized administrative operations.
The vulnerability exists due to improper authentication in frontend HTTP REST administrative APIs when handling requests to the FE HTTP service. A remote attacker can send crafted HTTP requests to perform unauthorized administrative operations.
This may affect cluster integrity and availability and can lead to cluster instability or denial of service.
Remediation
Install update from vendor's website.