CVE-2026-35194
Apache Flink: Remote-Codeausführung durch SQL-Injection in der Codegenerierung
- Veröffentlicht
- 15.05.2026
- Aktualisiert
- 15.05.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 31,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Code-Injection in der SQL-Codegenerierung in Apache Flink 1.15.0 bis 1.20.x und 2.0.0 bis 2.x ermöglicht es authentifizierten Benutzern mit Berechtigung zur Abfrageübermittlung, beliebigen Code auf TaskManagern über böswillig erstellte SQL-Abfragen auszuführen. Die Schwachstelle betrifft JSON-Funktionen (1.15.0+) und LIKE-Ausdrücke mit ESCAPE-Klauseln (1.17.0+). Benutzergesteuerte Zeichenfolgen werden ohne ordnungsgemäßes Escaping in generierten Java-Code interpoliert, sodass Angreifer aus String-Literalen ausbrechen und beliebige Ausdrücke einschleusen können. Benutzern wird empfohlen, auf eine der Versionen 1.20.4, 2.0.2, 2.1.2 oder 2.2.1 zu aktualisieren, die dieses Problem behebt.
Quellen
1Proof-of-Concept-Exploit und Docker-Lab für CVE-2026-35194, eine Apache Flink SQL-Code-Injection, die Remote-Code-Ausführung auf TaskManagern über die SQL Gateway REST API ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.