Ad

CVE-2026-23985

MEDIUM CVSS 4.0: 5,3 EPSS 0.41%
Обновлено 5 августа 2026
Apache
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 1.5.0 — 6.0.0
Устранено в версии 6.0.0
Тип уязвимости CWE-1333 (Атака через регулярные выражения (ReDoS))
Поставщик Apache
Публичный эксплойт Нет

Уязвимость, связанная с отказом в обслуживании с использованием регулярных выражений (ReDoS), существует в Apache Superset версий с 1.5.0 по 5.0.0. Уязвимость находится в компоненте sql_parse.py, а именно в SQL_REGEX, используемом для анализа операторов SQL при интеграции библиотеки sqlparse. Затронутое регулярное выражение содержит перекрывающиеся дизъюнкции, имеющие общий внешний квантор.

Злоумышленник, прошедший проверку подлинности, может воспользоваться этим, отправив вредоносно созданную входную строку (в частности, длинную последовательность обратных косых черт или подобных символов) на конечные точки, которые обрабатывают запросы SQL. Эта проблема затрагивает Apache Superset: до версии 6.0.0. Пользователям рекомендуется выполнить обновление до версии 6.0.0, которая устраняет проблему.

Обходные пути: ● Правила WAF. Внедрите правила брандмауэра веб-приложений (WAF) для обнаружения и блокировки запросы, содержащие слишком длинные последовательности обратных косых черт или подозрительно повторяющиеся шаблоны в параметре query.extras.where. ● Ограничение скорости: убедитесь, что к конечной точке /api/v1/chart/data применяется строгое ограничение скорости. уменьшить воздействие потенциальных атак.

Показать оригинальное описание (EN)

A Regular Expression Denial of Service (ReDoS) vulnerability exists in Apache Superset versions 1.5.0 through 5.0.0. The vulnerability is located in the sql_parse.py component, specifically within the SQL_REGEX used for parsing SQL statements in the sqlparse library integration. The affected regular expression contains overlapping disjunctions that share a common outer quantifier. An authenticated attacker can exploit this by sending a maliciously crafted input string (specifically a long sequence of backslashes or similar characters) to endpoints that process SQL queries This issue affects Apache Superset: before 6.0.0. Users are recommended to upgrade to version 6.0.0, which fixes the issue.  Workarounds: ● WAF Rules: Implement Web Application Firewall (WAF) rules to detect and block requests containing excessively long sequences of backslashes or suspicious repeated patterns in the queries.extras.where parameter. ● Rate Limiting: Ensure strict rate limiting is applied to the /api/v1/chart/data endpoint to reduce the impact of potential attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Superset
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:*
1.5.0 6.0.0