【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

admin 2026年7月20日10:59:13评论92 views字数 1355阅读4分31秒阅读模式

Apache Solr 9.4.0至10.0.0版本存在硬编码凭证漏洞(CVE-2026-44825),官方认证配置工具静默创建四个默认密码与用户名相同的模板账户。攻击者可利用默认凭证获取集群完全管理权限,实现数据读取、配置修改或代码执行。该漏洞CVSS 3.1评分9.8,POC/EXP已公开,需立即升级至9.11.0或10.1.0以上版本,或删除/修改默认账户密码。

【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

1

漏洞描述

Apache Solr 硬编码凭证漏洞(CVE-2026-44825)是Apache Solr 9.4.0至9.10.1及10.0.0版本中的高危漏洞,当使用官方认证配置工具时,会静默创建四个带默认密码的模板账户(superadmin/admin/search/index),密码与用户名相同且未告知管理员。攻击者可直接使用默认凭证获取集群管理权限,进而读取数据、修改配置或执行代码。

2

影响范围

9.4.0 <= Apache Solr <= 9.10.1
Apache Solr 10.0.0

3

漏洞详情

漏洞详情
漏洞编号
CVE-2026-44825
漏洞名称
Apache ActiveMQ远程代码执行漏洞
评级
高危
CVSS 3.1分数
9.8
威胁类型
代码执行
安全特性绕过
利用情况
更可能被利用
公开状态
POC、EXP已公开
在野利用
未发现
危害描述:攻击者可直接利用bin/solr auth enable命令静默植入的默认模板账户(如 superadmin:superadmin)绕过认证,获取Solr集群的完全管理权限,进而任意读取、修改索引数据及系统配置。
参考链接: 
http://www.openwall.com/lists/oss-security/2026/05/29/6

4

漏洞复现

中成信息安全实验室已复现Apache Solr硬编码凭证漏洞,验证如下。

【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

5

修复建议

官方已发布安全补丁,请及时更新至最新版本:
Apache Solr >= 9.11.0
Apache Solr 10.0.* >= 10.1.0
下载地址:
https://solr.apache.org/downloads.html
临时缓解措施:
从 security.json 中删除模板用户(superadmin、admin、search、index),或将这些账户的密码修改为强随机密码。升级后重新验证认证配置,确保无残留弱凭证。
【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

关于我们

漳州中成信息科技有限公司是一家专注于网络安全实战防护的创新型服务提供商。我们深刻理解网络安全的核心在于攻防对抗的持续较量,并以此独特视角为基石,致力于为客户构建动态、主动、智能化的纵深防御体系。区别于传统的被动防御,我们坚信“未知攻,焉知防”。公司汇聚了顶尖的渗透测试专家(红队)、应急处置精英(蓝队)及经验丰富的安全服务工程师,形成了一支具备完整攻防对抗能力的专业团队。我们的渗透测试团队模拟真实攻击者的思维与手段,深入挖掘系统、应用及网络中的深层次漏洞与风险点;应急处置团队则能在安全事件发生时快速响应、精准定位、有效遏制损失并溯源根因;安服工程师团队则致力于将攻防对抗中获得的宝贵经验转化为常态化的安全策略、加固措施与运营流程。

点击名片

【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

关注我们

扫描官网二维码 

【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

了解更多

【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)
【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)
【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)
【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

原文始发于微信公众号(中成信息):【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年7月20日10:59:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【已复现】漏洞通告 | Apache Solr硬编码凭证漏洞(CVE-2026-44825)http://cn-sec.com/archives/5350233.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息