Uma condição de corrida no cliente do produtor Apache Kafka Java na gestão do grupo de buffers pode fazer com que as mensagens sejam entregues silenciosamente para assuntos incorretos. Quando um lote de produto expira devido ao delivery. timeout. ms enquanto um pedido de rede contendo esse lote ainda está em voo, o lote ByteBuffer é prematuramente colocado no mercado e devolvido ao grupo de buffers. Se um lote de produtor subsequente – potencialmente destinado a um tópico diferente – reutiliza este buffer livre antes de a rede original de solicitação ser completa, o conteúdo do buffer pode ficar corrompido. Isto pode resultar em mensagens sendo entregues a tópicos não intencionais sem qualquer erro sendo notificado ao produtor. Confidencialidade de dados: As mensagens destinadas a um tópico podem ser enviadas a um tópico diferente, potencialmente expondo dados sensíveis aos consumidores que tenham acesso ao tópico de destino, mas não ao tópico de fonte pretendido. Integridade dos dados: Os consumidores no tópico receptor podem encontrar mensagens inesperadas ou incompatíveis, levando a falhas de deserialização, erros de processamento e dados a jusante corrompidos. Esta questão afeta versões do Apache Kafka ≤ 3.9.1, ≤ 4.0.1, e ≤ 4.1.1. Os usuários do Kafka são aconselhados a atualizar para 3.9.2, 4.0.2, 4.1.2, 4.2.0, ou mais tarde para abordar esta vulnerabilidade. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 35554 foi publicado em 2026 - 04 - 07 T 14: 16: 23.413 Z e última modificação em 2026 - 08 - 17 T 18: 05: 46.790 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N, pontuação de exploração 2.2, pontuação de impacto 5.8; CVSS. Classificações de fraqueza associadas: CWE- 362, CWE- 416.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache kafka.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.