Ad

CVE-2026-56207

CRITICAL CVSS 3.1: 9,8 EPSS 0.47%
Обновлено 10 сентября 2026
Apache
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 4.0.0 — 4.5.2
Устранено в версии 4.5.2
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Apache
Публичный эксплойт Нет

Подпись токена-носителя не проверяется на последнем этапе аутентификации SAML2 для интерфейса hs2-http Impala, что позволяет изменить имя пользователя и действовать от имени другого пользователя. Эта проблема затрагивает Apache Impala: >=4.0.0. Пользователям рекомендуется выполнить обновление до версии 4.5.2, которая устраняет эту проблему.

Показать оригинальное описание (EN)

Signature of Bearer token is not verified in last step of SAML2 authentication for Impala's hs2-http interface, allowing altering user name and acting as another user. This issue affects Apache Impala: >=4.0.0. Users are recommended to upgrade to version 4.5.2, which fixes this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Impala
cpe:2.3:a:apache:impala:*:*:*:*:*:*:*:*
4.0.0 4.5.2