Improper access control in Apache Kyuubi - CVE-2026-62391
Published: August 25, 2026
Vulnerability details
The vulnerability allows a remote user to bypass server-side configuration restrictions.
The vulnerability exists due to improper access control in kyuubi.session.local.dir.allowlist handling when processing unprefixed Spark file configuration aliases. A remote user can supply unprefixed Spark file-conf aliases to bypass server-side configuration restrictions.
Exploitation requires access to Apache Kyuubi Server via Kyuubi frontend protocols.