Strona główna / Blog / Apache Tika: Local vs Network CVSS

Blog · analiza

Apache Tika: ten sam path traversal jest jednocześnie Local 5.9 i Network 7.5/8.7. Kto właściwie ma rację?

CVE-2026-66755 dotyczy ISA-Tab parsera w Apache Tika. Spreparowana wartość Study Assay File Name może zawierać traversal poza katalog datasetu, dzięki czemu Tika odczytuje dowolny plik dostępny dla procesu, a jego treść trafia do extracted text output. Sam błąd jest jasny — ciekawsze jest to, jak różne źródła opisują attack path: CVE/CISA CVSS 4.0 5.9 Medium (AV:L, AT:P), NVD CVSS 3.1 7.5 High (AV:N), a niektóre bazy nawet 8.7 z AV:N.

CVE-2026-66755: path traversal w ISA-Tab parserze → odczyt dowolnego pliku dostępnego dla procesu → w extracted text output.
Oceny: CVE/CISA 4.0 5.9 (AV:L/AT:P) · NVD 3.1 7.5 (AV:N) · bazy do 8.7.
Dystrybucja: Ubuntu USN-8717-1 (03.09.2026) dla 20.04/22.04 (Pro/ESM), nawet stara Tika 1.22.

Skąd bierze się różnica?

Kluczowe zdanie advisory: attacker musi móc umieścić pliki w katalogu, który Tika później parsuje. Model lokalny: atakujący musi zapisać plik do lokalnego filesystemu (AV:L, Attack Requirement present). Model sieciowy: aplikacja webowa przyjmuje upload zestawu ISA-Tab i zapisuje go do katalogu analizowanego przez Tika — wtedy cały attack path wykonuje się zdalnie:

HTTP upload → application writes dataset → Tika parses → arbitrary local file included in output → response returned remotely

W takim środowisku AV:N jest równie logiczne.

CVSS może opisywać produkt albo deployment

Upstream CVE opisuje bibliotekę Apache Tika — sama biblioteka nie zapewnia endpointu HTTP w tym scenariuszu. Ale aplikacja wykorzystująca Tika może wystawić parser do sieci. Jedna globalna liczba nie potrafi opisać obu rzeczy jednocześnie. VE nie wybiera najwyższego score, tylko zachowuje oba z provenance i sprawdza: czy ISA-Tab parser jest używany, kto dostarcza datasets, czy upload jest zdalny, jaki filesystem widzi proces Tika, czy extracted text wraca do użytkownika, jakie sekrety są dostępne dla procesu.

Process permissions stają się częścią impact

Podatność nie łamie Unix permissions — Tika czyta tylko pliki dostępne dla swojego procesu, więc least privilege jest realnym compensating control. Dwie aplikacje z tą samą wersją Tika mają inny blast radius: restricted container user → ograniczony read surface; broad host mounts → duży read surface.

Wniosek

CVE-2026-66755 pokazuje, że rozbieżność CVSS nie musi oznaczać błędu — może oznaczać, że różne źródła oceniają inny poziom systemu: bibliotekę, warunek dostarczenia pliku, gotową aplikację sieciową. Dojrzały VM przechowuje provenance score'u i tworzy lokalny model attack path, zamiast traktować jedną liczbę jako prawdę absolutną.

Powiązane na blogu

Źródła

Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-66755 (Apache Tika ISA-Tab parser, path traversal): CVE/CISA CVSS 4.0 5.9 (AV:L/AT:P), NVD 3.1 7.5 (AV:N), niektóre bazy 8.7; różnica wynika z modelu dostarczenia pliku. Ubuntu USN-8717-1 dostarcza poprawki. Artykuł koncentruje się na provenance CVSS i lokalnym modelu attack path.

Zapamiętaj jedno

Rozbieżność CVSS nie musi oznaczać błędu — może oznaczać, że różne źródła oceniają inny poziom systemu: bibliotekę, warunek dostarczenia pliku albo gotową aplikację sieciową. Jedna globalna liczba nie opisze biblioteki i deploymentu jednocześnie; zachowaj provenance i zbuduj lokalny model attack path.