漏洞概述 CVE编号: CVE-2026-49326 漏洞名称: Apache HBase: Missing scanner instance owner check in thrift delegation service 严重程度: 重要 描述: 在Apache HBase的thrift和rest委托服务中存在缺失授权漏洞。扫描操作在thrift/rest服务中有3个步骤:open、fetch(可能多次)、close。open步骤返回一个id,该id将被传递回服务器以识别存储在服务器端的扫描器实例。我们缺少在fetch和close步骤中的所有者检查,这意味着用户可以通过其他用户打开的扫描器获取行,并关闭属于其他用户的扫描器。 影响范围 受影响版本: - Apache HBase (org.apache.hbase:hbase-thrift) 通过 2.5.14 - Apache HBase (org.apache.hbase:hbase-thrift) 2.6-alpha 通过 2.6.5 - Apache HBase (org.apache.hbase:hbase-thrift) 3-alpha 通过 3.0.0-beta-1 具体影响版本: - 从 3.0.0-alpha-1 到 3.0.0-beta-1 - 从 2.6.0 到 2.6.5 - 从 2.5.0 到 2.5.14 - 通过 2.4 修复方案 推荐升级版本: - 3.0.0-beta-2 - 2.6.5 - 2.5.15 其他信息 报告者: Andrew Rukin (Arenadata) 跟踪编号: HBASE-30183 参考链接: - https://hbase.apache.org/ - https://www.cve.org/CVERecord?id=CVE-2026-49326 - https://issues.apache.org/jira/browse/HBASE-30183 POC代码或利用代码 页面中未包含POC代码或利用代码。