CVE-2026-31377 : accès non authentifié au service de métadonnées du frontend Apache Doris et exfiltration de schéma
SCORE DE MENACE HERMES & COMPROMISSION DU PÉRIMÈTRE
Cible :Entrepôts de données temps réel d'entreprise, moteurs OLAP & grappes MPP Le standard CVSS v3.1 évalue la CVE-2026-31377 à 7.5 Élevé avec un impact cantonné à la confidentialité. Le Hermes Threat Score élève cette note à 84 (ÉLEVÉ). Apache Doris est déployé au cœur des entrepôts de données massifs traitant les flux décisionnels, les métriques télémétriques et les synthèses financières. L'exposition des métadonnées internes du FE permet aux attaquants de déduire les schémas complets de bases, les topologies d'adresses IP des nœuds Backend et les empreintes de partitions, fournissant une phase de reconnaissance idéale pour des attaques ciblées ultérieures.
SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR L'ISOLATION DES AGENTS
Cible :Service de métadonnées interne Doris FE & protocole de découverte de nœuds Les frameworks d'agents d'analyse de données et les moteurs Text-to-SQL interrogent les catalogues de schémas pour formuler leurs requêtes. L'accès non authentifié aux points de terminaison de métadonnées permet à un attaquant ou un agent malveillant de cartographier la structure relationnelle interne et d'altérer les décisions sémantiques des agents d'entreprise.
CVE-2026-31377: Apache Doris Frontend Meta Service Unauthenticated Access and Metadata ExfiltrationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Apache Doris MPP Database documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
Adversarial subversion of structured tool execution arguments (SQL, Shell, Filepath) passed from an LLM agent to host OS tools or MCP endpoints.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“CVE-2026-31377 weaponizes the agentic attack pattern formalized under AAP-003.”
- [technical_analysis]Pillar Security demonstrated that executing export BASH_ENV in Auto-Run causes bash to source hostile payloads upon subsequent commands. — Source : Pillar Security Research: Bypassing Cursor Auto-Run: When Shell Built-ins Lead to Host RCE (Fiabilité : HIGH)
Exploitation of unauthenticated, unsigned inter-agent communication channels to forge delegation directives, impersonate orchestrator agents, and command worker subagents.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“CVE-2026-31377 weaponizes the agentic attack pattern formalized under AAP-006.”
- [technical_analysis]Pillar Security demonstrated that executing export BASH_ENV in Auto-Run causes bash to source hostile payloads upon subsequent commands. — Source : Pillar Security Research: Bypassing Cursor Auto-Run: When Shell Built-ins Lead to Host RCE (Fiabilité : HIGH)
1. Contexte technique et matrice des versions affectées
Section intitulée « 1. Contexte technique et matrice des versions affectées »Au sein d’un cluster Apache Doris, les nœuds FE exécutent un démon Java gérant un catalogue en mémoire, un journal répliqué BDB-JE (Berkeley DB Java Edition) et les interfaces d’administration HTTP/Thrift.
| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-31377 | Avis officiel Apache Doris / Registre NIST NVD |
| Classe de vulnérabilité | Authentification impropre (CWE-287) / Absence d’authentification (CWE-306) | Exfiltration non authentifiée de l’état du cluster et des schémas |
| Composant vulnérable | Service de métadonnées Doris FE (ports HTTP 8030 / RPC 9010) | Servlets de synchronisation de nœuds et d’export d’images |
| Vecteur d’exploitation | Requêtes HTTP/RPC directes avec en-têtes d’identité de nœud falsifiés | Contournement des contrôles d’accès administratifs |
| Privilèges requis | Aucun (PR:N) | Faille réseau accessible avant authentification |
| Privilèges obtenus | Accès en lecture aux métadonnées, schémas et topologie interne | Récupération des structures de tables, partitions et adresses IP |
| Versions affectées | 2.0.0–2.0., 2.1.0–2.1., 3.0.0–3.0., 3.1.0–3.1., 4.0.0–4.0.7, 4.1.0–4.1.3 | Clusters analytiques temps réel, entrepôts décisionnels cloud |
| Correctifs publiés | Apache Doris 4.0.8 et 4.1.4 | Validation obligatoire du jeton cryptographique de cluster |
2. Anatomie de la vulnérabilité et analyse de la cause racine
Section intitulée « 2. Anatomie de la vulnérabilité et analyse de la cause racine »Contrôle d’identité client sans vérification cryptographique
Section intitulée « Contrôle d’identité client sans vérification cryptographique »Le démon Frontend expose des points d’accès HTTP internes (sous /rest/v1/meta/ ou port 8030) et des services Thrift RPC (port 9010) permettant aux nœuds suiveurs et observateurs de synchroniser les fichiers d’image du catalogue.
Dans les versions vulnérables, le répartiteur de requêtes vérifiait la légitimité des demandes de synchronisation en comparant le nom de nœud transmis dans les en-têtes HTTP (X-Doris-Node-Name) à la liste des nœuds enregistrés dans le catalogue, sans vérifier l’origine de la connexion ni requérir le jeton partagé (auth_token) :
// Contrôle d'authentification défaillant dans MetaAction / NodeSyncHandler de Doris FEpublic class MetaAction extends RestBaseAction { @Override public void execute(BaseRequest request, BaseResponse response) { String clientNodeName = request.getHeader("X-Doris-Node-Name"); String requestedImageVersion = request.getParameter("version");
// FAILLE : Le service vérifie uniquement si clientNodeName est un nœud enregistré, // mais NE CONTRÔLE PAS l'identité cryptographique ou le jeton de grappe de l'appelant ! if (Catalog.getCurrentCatalog().isRegisteredNode(clientNodeName)) { // Un appelant non authentifié prétendant être "fe_follower_1" reçoit l'image ! File imageFile = Storage.getLatestMetaImageFile(); response.sendFile(imageFile); return; }
// Sur d'autres endpoints, l'absence de vérification permettait l'export du schéma sendMetadataDump(request, response); }}Les noms de nœuds FE étant généralement prévisibles (ex. fe_1, follower_node), un attaquant distant peut envoyer une simple requête HTTP munie de l’en-tête forgé pour forcer le FE à lui transmettre les clichés de métadonnées et la structure de l’ensemble des bases du cluster.
3. Vecteurs d’attaque et cinématique forensique d’exécution
Section intitulée « 3. Vecteurs d’attaque et cinématique forensique d’exécution »sequenceDiagram autonumber actor Attacker as Attaquant distant participant FE as Apache Doris FE (TCP 8030 / 9010) participant Catalog as Catalogue FE en mémoire & BDB-JE participant Storage as Stockage métadonnées / Fichiers images participant Warehouse as Tables de données analytiques
Attacker->>FE: Connexion sur le port HTTP 8030 / RPC 9010 Attacker->>FE: GET /rest/v1/meta/image (Header: X-Doris-Node-Name: fe_node_1) FE->>Catalog: isRegisteredNode("fe_node_1") -> Retourne TRUE (confiance aveugle) FE->>Storage: Lecture de la dernière image de métadonnées Storage-->>FE: Flux de données sérialisées (schémas, partitions, hashs de tokens) FE-->>Attacker: 200 OK (Contenu complet du catalogue et de la topologie) Attacker->>Attacker: Reconstitution du modèle de données et des comptes Attacker->>Warehouse: Attaque ciblée par injection SQL ou exfiltration directe sur les nœuds Backend- Reconnaissance réseau : L’attaquant identifie les ports Frontend d’Apache Doris exposés sur le réseau (ports TCP 8030 ou 9010).
- Usurpation d’identité de nœud : L’adversaire forge une requête HTTP vers l’API de synchronisation en adjoignant un en-tête mentionnant un nœud suiveur standard.
- Contournement de l’authentification : Le point de terminaison FE valide la présence du nom de nœud dans le catalogue sans authentifier l’appelant.
- Exfiltration du dump de métadonnées : Le démon FE sérialise et transmet l’image de sauvegarde du catalogue à l’attaquant non authentifié.
- Exploitation de la reconnaissance : L’attaquant extrait les structures de tables confidentielles, les définitions de colonnes et les adresses IP internes des nœuds Backend pour lancer des attaques ciblées ultérieures.
4. Investigation forensique et réponse à incident
Section intitulée « 4. Investigation forensique et réponse à incident »Les analystes DFIR intervenant sur un cluster Apache Doris doivent inspecter les journaux suivants :
Commandes d’investigation sur les nœuds Frontend
Section intitulée « Commandes d’investigation sur les nœuds Frontend »# 1. Vérifier les accès HTTP suspects aux endpoints de métadonnées dans les journaux d'auditgrep -E "/rest/v1/meta|/image|/dump" /opt/apache-doris/fe/log/fe.audit.log
# 2. Inspecter les messages d'erreurs de synchronisation dans les logs d'applicationgrep -E "MetaAction|NodeSync|reject|download image" /opt/apache-doris/fe/log/fe.log | grep -v "127.0.0.1"
# 3. Auditer les connexions réseau actives sur les ports d'administrationss -tanp | grep -E "8030|9010|9020|9030"
# 4. Consulter l'état des nœuds du cluster via le client MySQLmysql -h 127.0.0.1 -P 9030 -u root -e "SHOW FRONTENDS; SHOW BACKENDS;"
# 5. Contrôler l'état d'activation du jeton d'authentification dans la configurationgrep -E "auth_token|enable_token_check" /opt/apache-doris/fe/conf/fe.conf5. Chasse aux menaces et ingénierie de détection
Section intitulée « 5. Chasse aux menaces et ingénierie de détection »title: Accès non autorisé au service de métadonnées Apache Doris FEid: 31377c02-doris-fe-meta-auth-bypass-frstatus: experimentaldescription: Détecte des requêtes HTTP suspectes ciblant les points d'accès de métadonnées d'Apache Doris Frontend.author: Hermes Codex Detection Engineeringdate: 2026-09-24logsource: category: webserver product: apache_dorisdetection: selection_uri: cs-uri-stem|contains: - '/rest/v1/meta' - '/rest/v1/image' - '/rest/v1/dump' filter_internal: c-ip|in: - '10.0.0.0/8' - '172.16.0.0/12' - '192.168.0.0/16' - '127.0.0.1' condition: selection_uri and not filter_internalfalsepositives: - Synchronisations légitimes inter-centres de données sans encapsulation VPN.level: hightags: - attack.reconnaissance - attack.t1592 - cve.2026-31377alert http any any -> $DORIS_FE [8030,9010] ( msg:"HERMES-CODEX EXPLOIT Tentative d'accès non authentifié aux métadonnées Doris FE (CVE-2026-31377)"; flow:to_server,established; content:"/rest/v1/meta"; http_uri; content:"X-Doris-Node-Name"; http_header; classtype:policy-violation; sid:202631377; rev:1; metadata:cve CVE-2026-31377, severity high;)6. Plan de remédiation et durcissement défensif
Section intitulée « 6. Plan de remédiation et durcissement défensif »Mise à jour d’Apache Doris
Section intitulée « Mise à jour d’Apache Doris »Mettre à jour l’ensemble des nœuds Frontend et Backend vers Apache Doris 4.0.8 ou 4.1.4 :
- Pour les branches 4.0.x : migrer vers la version 4.0.8 ou supérieure.
- Pour les branches 4.1.x : migrer vers la version 4.1.4 ou supérieure.
Mesures opérationnelles de durcissement
Section intitulée « Mesures opérationnelles de durcissement »- Activer le jeton cryptographique de cluster : Définir un jeton fort dans
fe.conf:auth_token = <cle_aleatoire_securisee_hex_64_octets>enable_token_check = true - Cloisonnement strict des flux réseau : Isoler les ports FE (
8030,9010,9020,9030) à l’aide de pare-feux d’hôtes ou de sous-réseaux privés. Seuls les nœuds du cluster doivent être autorisés à dialoguer sur les ports 8030 et 9010. - Centralisation des journaux d’audit : Acheminer les journaux
fe.audit.logvers un SIEM d’entreprise pour corréler en temps réel toute requête anormale.
7. Recherches corrélées et références internes
Section intitulée « 7. Recherches corrélées et références internes »- CVE-2026-93952 : contournement d’authentification dans Arista VeloCloud Orchestrator : Compromission du plan de gestion centralisé de réseau.
- CVE-2026-94127 : débordement de tas dans F5 BIG-IP APM : Analyse de vulnérabilité de frontière défensive sur passerelles d’accès.
- CVE-2026-93616 : traversée de répertoire dans Check Point CPM : Défaillance de sécurité sur les serveurs d’administration centrale.
- AAP-003 : Altération des paramètres d’outils : Exploitation des hypothèses de confiance dans les interconnexions d’outils.
- AAP-006 : Usurpation sémantique inter-agents : Falsification d’identités de nœuds et d’agents dans les systèmes distribués.
- Effondrement des frontières de confiance dans les systèmes d’agents : Analyse des défaillances lorsque les frontières de périmètre omettent d’authentifier leurs pairs.
- Sécurité réseau orientée agents : Micro-segmentation et défense en profondeur des infrastructures distribuées.
- Analyse des processus et de la mémoire sous Linux : Guide d’investigation forensique sur serveurs de bases de données Linux.
Sources et références
Section intitulée « Sources et références »- Annonce de sécurité Apache Doris : Avis de sécurité officiel Doris
- Base de données NIST NVD : Détail de la vulnérabilité CVE-2026-31377
- Recherche de sécurité Strix AI : Analyse du contournement d’authentification Doris