Ad

CVE-2026-18428

HIGH CVSS 4.0: 8,7 EPSS 0.69%
Обновлено 14 августа 2026
Apache
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-693
Поставщик Apache
Публичный эксплойт Нет

Обход проверки SQL-запроса в обработчике запросов расширения Flint в подключаемом модуле OpenSearch SQL позволяет удаленному аутентифицированному субъекту с доступом к асинхронным запросам выполнять произвольный код на рабочих процессах Apache Spark, отправляя созданный SQL-запрос в конечную точку прямого запроса.

Показать оригинальное описание (EN)

A SQL query validation bypass in the Flint extension query handler in the OpenSearch SQL plugin allows a remote authenticated actor with async query access to execute arbitrary code on Apache Spark workers by sending a crafted SQL query to the direct query endpoint.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)