Back

HIGH

Apache Kyuubi: kyuubi.session.local.dir.allow.list bypass via unprefixed Spark file-conf aliases

Published Jul 31, 2026

Description

The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases.

This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0.

Users are recommended to upgrade to version 1.12.0, which fixes the issue.

Affected products

Remediation

No remediation recorded yet.

References (2)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner apache
Published Jul 31, 2026
Updated Jul 31, 2026
Reserved Jul 14, 2026
CISA Vulnrichment
Updated Jul 31, 2026
NVD
Status Analyzed
Modified Aug 10, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner apache
Published Jul 31, 2026
Updated Jul 31, 2026
Exploited since n/a
EUVD-2026-51518