CVE-2026-66755 dotyczy ISA-Tab parsera w Apache Tika. Spreparowana wartość Study Assay File Name może zawierać traversal poza katalog datasetu, dzięki czemu Tika odczytuje dowolny plik dostępny dla procesu, a jego treść trafia do extracted text output. Sam błąd jest jasny — ciekawsze jest to, jak różne źródła opisują attack path: CVE/CISA CVSS 4.0 5.9 Medium (AV:L, AT:P), NVD CVSS 3.1 7.5 High (AV:N), a niektóre bazy nawet 8.7 z AV:N.
Skąd bierze się różnica?
Kluczowe zdanie advisory: attacker musi móc umieścić pliki w katalogu, który Tika później parsuje. Model lokalny: atakujący musi zapisać plik do lokalnego filesystemu (AV:L, Attack Requirement present). Model sieciowy: aplikacja webowa przyjmuje upload zestawu ISA-Tab i zapisuje go do katalogu analizowanego przez Tika — wtedy cały attack path wykonuje się zdalnie:
W takim środowisku AV:N jest równie logiczne.
CVSS może opisywać produkt albo deployment
Upstream CVE opisuje bibliotekę Apache Tika — sama biblioteka nie zapewnia endpointu HTTP w tym scenariuszu. Ale aplikacja wykorzystująca Tika może wystawić parser do sieci. Jedna globalna liczba nie potrafi opisać obu rzeczy jednocześnie. VE nie wybiera najwyższego score, tylko zachowuje oba z provenance i sprawdza: czy ISA-Tab parser jest używany, kto dostarcza datasets, czy upload jest zdalny, jaki filesystem widzi proces Tika, czy extracted text wraca do użytkownika, jakie sekrety są dostępne dla procesu.
Process permissions stają się częścią impact
Podatność nie łamie Unix permissions — Tika czyta tylko pliki dostępne dla swojego procesu, więc least privilege jest realnym compensating control. Dwie aplikacje z tą samą wersją Tika mają inny blast radius: restricted container user → ograniczony read surface; broad host mounts → duży read surface.
Wniosek
CVE-2026-66755 pokazuje, że rozbieżność CVSS nie musi oznaczać błędu — może oznaczać, że różne źródła oceniają inny poziom systemu: bibliotekę, warunek dostarczenia pliku, gotową aplikację sieciową. Dojrzały VM przechowuje provenance score'u i tworzy lokalny model attack path, zamiast traktować jedną liczbę jako prawdę absolutną.
Powiązane na blogu
- FreeRDP: dwa CVSS, dwa modele zagrożenia — rozbieżność score jako informacja
- Linux netfs: CVSS jako jakość danych — provenance i sporne wektory
Źródła
- Ubuntu — USN-8717-1 (03.09.2026) — ubuntu.com
- CVE/CISA correlation — CVE-2026-66755 — cve.circl.lu
- Apache — vendor advisory (referenced) — lists.apache.org
Nota redakcyjna: stan informacji 3 września 2026. CVE-2026-66755 (Apache Tika ISA-Tab parser, path traversal): CVE/CISA CVSS 4.0 5.9 (AV:L/AT:P), NVD 3.1 7.5 (AV:N), niektóre bazy 8.7; różnica wynika z modelu dostarczenia pliku. Ubuntu USN-8717-1 dostarcza poprawki. Artykuł koncentruje się na provenance CVSS i lokalnym modelu attack path.