Vibilidade transversal do caminho no Apache Zeppelin. Quando o FileSystemNotebookRepo está configurado, um atacante autenticado com permissão para renomear uma nota, ou o acesso às operações de pasta, poderá fornecer segmentos transversales em caminhos de notas ou pastas. O Zeppelin compôs esses valores em caminhos de sistema de arquivos usando o sistema de arquivos do servidor ou a identidade Hadoop sem garantir que o resultado permanecesse sob o diretório do notebook configurado. Isto pode permitir que arquivos ou diretórios do notebook sejam movidos, escritos ou excluídos fora da raiz do notebook. Esta questão afeta versões do Apache Zeppelin 0.9.0 através 0.12.0. Os usuários são recomendados para atualizar para a versão 0.12.1, que corrige este problema. Registro de aconselhamento: GHSA- 5 j 5 v-r 5 qf- p 5 c 4. Identificadores relacionados: CVE- 2026 - 44615.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 12: 30: 30.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 18: 32: 17.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB.