
リアルタイム処理基盤Apache Stormに深刻な脆弱性が見つかり、認証済みユーザーによる遠隔コード実行や管理者権限の乗っ取りが可能となる恐れが判明した。 Apache Stormのバージョン2.8.6では、2件の脆弱性が修正された。CVE-2026-35337は重要度の高い問題で、storm-clientに影響する。Nimbus Thrift API経由で送信されるKerberosのTGTデータをObjectInputStream.readObject()で検証なしにデシリアライズしていたため、細工されたオブジェクトを使うことでNimbusやWorkerのJVM上で任意コード実行が可能となる。 もう一つのCVE-2026-35565は中程度の問題で、管理UIにおけるXSSである。トポロジーの構成情報をinnerHTMLで直接描画していたため、攻撃者が悪意あるJavaScriptを仕込むと、管理者が画面を閲覧した際にスクリプトが実行される。これによりストアド型XSSや権限昇格が発生する可能性がある。 対策として最新版2.8.6への更新が推奨される。暫定策としては、KerberosTicketのみを許可するフィルタの導入や、UI側でHTMLエスケープ処理を行う必要がある。 https://securityonline.info/apache-storm-vulnerability-rce-xss-cve-2026-35337/
Post summary
Apache Storm 2.8.6 is affected by two CVEs—one enabling remote code execution through object deserialization and another causing XSS—and is mitigated by upgrading and applying specific filters or escaping.



