Apache Kafka UI /smartfilters/testexecutions 代码执行漏洞(CVE-2026-78166)

2026-09-29

Description

Apache Kafka UI是一款开源的 Apache Kafka 集群可视化管理与监控面板。其 /api/smartfilters/testexecutions 接口在处理用户提交的 JSON 数据时,未对 filterCode 字段的内容进行充分的过滤与沙箱隔离,导致存在远程代码执行(RCE)漏洞。攻击者通过构造恶意的 Groovy 表达式,即可在目标服务器上以 Web 服务进程权限执行任意系统命令。该漏洞利用难度极低、危害性极高,成功利用可导致服务器被完全控制、敏感数据泄露或被用作内网横向移动的跳板。

PoC

None yet. Search at https://trap.biu.life/?ref=rss