CVE-2026-44825
Apache Solr Analyse et atténuation des vulnérabilités

Hardcoded credentials in the Basic Authentication setup tool (bin/solr auth enable) in Apache Solr versions 9.4.0 through 9.10.1 and 10.0.0 allows a remote attacker to gain full administrative access to the cluster via publicly known default credentials installed silently alongside the user-specified account.

As an immediate workaround without upgrading, delete the template users (superadmin, admin, search, index) from security.json or change their passwords. The future, not yet released, versions 9.11.0 and 10.1.0 will not be vulnerable, and it will be enough to upgrade to solve the issue.

Not affected:

  • Clusters where bin/solr auth enable was not used to bootstrap BasicAuth
  • Clusters where template users have been assigned strong passwords after bootstrap

SourceNVD

Apparenté Apache Solr Vulnérabilités:

Identifiant CVE

Sévérité

Score

Technologies

Nom du composant

Exploit CISA KEV

A corrigé

Date de publication

CVE-2026-44825CRITICAL9.8
  • Apache SolrApache Solr
  • cpe:2.3:a:apache:solr
NonNonJun 01, 2026
CVE-2026-24308HIGH7.5
  • JavaJava
  • akhq
NonOuiMar 07, 2026
CVE-2026-1605HIGH7.5
  • JavaJava
  • jetty
NonOuiMar 05, 2026
CVE-2026-24281HIGH7.4
  • JavaJava
  • spark-3.5
NonOuiMar 07, 2026
CVE-2025-11143MEDIUM6.5
  • JavaJava
  • apache-tika-3.0
NonOuiMar 05, 2026

Évaluation gratuite des vulnérabilités

Évaluez votre posture de sécurité dans le cloud

Évaluez vos pratiques de sécurité cloud dans 9 domaines de sécurité pour évaluer votre niveau de risque et identifier les failles dans vos défenses.

Demander une évaluation

Obtenez une démo personnalisée

Prêt(e) à voir Wiz en action ?

"La meilleure expérience utilisateur que j’ai jamais vue, offre une visibilité totale sur les workloads cloud."
David EstlickRSSI
"Wiz fournit une interface unique pour voir ce qui se passe dans nos environnements cloud."
Adam FletcherChef du service de sécurité
"Nous savons que si Wiz identifie quelque chose comme critique, c’est qu’il l’est réellement."
Greg PoniatowskiResponsable de la gestion des menaces et des vulnérabilités