The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases.
This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0.
Users are recommended to upgrade to version 1.12.0, which fixes the issue.
Metrics
Affected Vendors & Products
References
History
Fri, 31 Jul 2026 17:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
cvssV3_1
|
Fri, 31 Jul 2026 12:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Apache
Apache kyuubi |
|
| Vendors & Products |
Apache
Apache kyuubi |
Fri, 31 Jul 2026 10:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | The security fix for CVE-2025-66518 is incomplete. Any client who can access to Apache Kyuubi Server via Kyuubi frontend protocols can bypass server-side config kyuubi.session.local.dir.allowlist via unprefixed Spark config aliases. This issue affects Apache Kyuubi: from 1.6.0 before 1.12.0. Users are recommended to upgrade to version 1.12.0, which fixes the issue. | |
| Title | Apache Kyuubi: kyuubi.session.local.dir.allow.list bypass via unprefixed Spark file-conf aliases | |
| Weaknesses | CWE-22 CWE-27 |
|
| References |
|
Status: PUBLISHED
Assigner: apache
Published:
Updated: 2026-07-31T16:29:28.224Z
Reserved: 2026-07-14T02:46:17.386Z
Link: CVE-2026-62391
Updated: 2026-07-31T16:29:20.447Z
No data.
No data.
OpenCVE Enrichment
Updated: 2026-07-31T12:00:05Z