Ad

CVE-2026-57866

HIGH CVSS 3.1: 8,8 EPSS 0.60%
Обновлено 10 сентября 2026
Apache
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 4.4.0 — 4.5.2
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Apache
Публичный эксплойт Нет

Подделка запросов на стороне сервера в Apache Impala версий 4.4.x и 4.5.x.  Аутентифицированные пользователи Impala с разрешениями на выполнение функции ai_generate_text() могут фильтровать секреты, предоставленные поставщиками учетных данных, настроенными в свойстве `hadoop.security.credential.provider.path` файла `core-site.xml`. Секретный ключ должен быть известен пользователю.

Показать оригинальное описание (EN)

Server side request forgery in Apache Impala versions 4.4.x and 4.5.x.  Authenticated Impala users with permissions to execute the ai_generate_text() function can exfiltrate secrets provided by the credential providers configured in the `hadoop.security.credential.provider.path` property of `core-site.xml`. The secret's key must be known to the user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Impala
cpe:2.3:a:apache:impala:*:*:*:*:*:*:*:*
4.4.0 <= 4.5.2