漏洞概述 CVE编号: CVE-2026-44825 漏洞名称: Apache Solr: Enabling BasicAuth using bin/solr CLI configures additional insecure users 严重程度: 高 描述: 在Apache Solr版本9.4.0至9.10.1和10.0.0中,Basic Authentication setup工具(bin/solr auth enable)允许远程攻击者通过已知的默认凭据获得集群的完全管理访问权限,这些默认凭据与用户指定的账户一起安装。 影响范围 受影响版本: - Apache Solr (org.apache.solr:solr-core) 9.4.0 至 9.10.1 - Apache Solr (org.apache.solr:solr-core) 10.0.0 不受影响的情况: - 未使用bin/solr auth enable来引导BasicAuth的集群 - 在引导后为模板用户分配了强密码的集群 修复方案 立即缓解措施: 在不升级的情况下,删除模板用户(superadmin、admin、search、index)从security.json或更改他们的密码。 未来版本: 尚未发布的版本9.11.0和10.1.0将不受影响,升级到这些版本即可解决问题。 其他信息 问题追踪: 此问题正在作为SOLR-18233进行跟踪。 贡献者: Naveen Sunkavalli, HorizonLai (Finder) 参考链接: - https://solr.apache.org - https://www.cve.org/CVERecord?id=CVE-2026-44825 - https://issues.apache.org/jira/browse/SOLR-18233 POC代码或利用代码 页面中未包含POC代码或利用代码。