CVE-2026-41042
Apache Gravitino: Nicht authentifizierte Aufrufer können über die testConnection-API eine bösartige H2-JDBC-URL bereitstellen, die über den INIT-Parameter von H2 beliebigen Java-Code auf dem Server ausführt.
- Veröffentlicht
- 08.07.2026
- Aktualisiert
- 08.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 72,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Nicht authentifizierte Aufrufer können über die testConnection-API eine bösartige H2-JDBC-URL bereitstellen, die über den INIT-Parameter von H2 beliebigen Java-Code auf dem Server ausführt. Sicherheitslücke in Apache Gravitino. Dieses Problem betrifft Apache Gravitino: vor 1.2.1. Benutzern wird empfohlen, auf Version 1.2.1 zu aktualisieren, die das Problem behebt. Dieses Problem tritt nur bei Verwendung von H2 auf, und H2 wird hauptsächlich für Tests und lokale Entwicklung verwendet. Außerdem wird Gravitino typischerweise in der internen Umgebung bereitgestellt, daher ist der Schweregrad gering.
Quellen
1- cve-2026-41042Exploit
Nutzt eine nicht authentifizierte RCE in Apache Gravitino < 1.2.1 über H2 JDBC INIT aus; hostet SQL/Java-Payloads, führt Befehle aus und exfiltriert die Ausgabe über einen HTTP-Beacon.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.