CVE-2026-64640
Apache Polaris: el endpoint de registro lee la ubicación de almacenamiento controlada por el atacante antes de la validación de ubicaciones permitidas
- Publicado
- 6 ago 2026
- Actualizado
- 6 ago 2026
- Asignación de CNA
- apache
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:X/U:ClearBajo · próximos 30 días
- Percentil
- 30,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Apache Polaris no validaba de forma consistente las ubicaciones de almacenamiento proporcionadas durante el registro de tablas y vistas. Una entidad autenticada con permiso para registrar una tabla o vista podía, dependiendo de la versión afectada y de la ruta de registro, hacer que Polaris utilizara las credenciales de almacenamiento del catálogo para leer un archivo de metadatos de Iceberg seleccionado por el llamante antes de verificar que el archivo se encontraba dentro de las ubicaciones de almacenamiento permitidas del catálogo. Si las credenciales subyacentes del catálogo podían leer un objeto fuera de ese límite, esto podía divulgar información limitada del objeto. Polaris también podía aceptar metadatos de registro ubicados dentro de una ubicación permitida que contuvieran referencias a ubicaciones de almacenamiento fuera del límite permitido. Esta segunda condición no provocaba por sí misma que Polaris leyera las ubicaciones externas referenciadas durante el registro. El impacto demostrado se limita a la confidencialidad. No se ha demostrado ninguna modificación no autorizada de datos ni impacto en la disponibilidad. La lectura del lado del servidor requiere un despliegue que utilice la venta de credenciales de S3 y un objeto fuera de las ubicaciones permitidas que las credenciales de almacenamiento subyacentes del catálogo puedan leer. La explotación requiere una entidad autenticada con privilegios de registro de tablas o vistas.
Fuentes
1Reproductor para CVE-2026-64640 — Apache Polaris Iceberg REST register/register-view entrega credenciales de almacenamiento y lee una ubicación de metadatos elegida por el atacante antes de validar allowedLocations (lectura entre inquilinos por confusión de diputado). Afecta a ≤ 1.6.0, corregido en 1.7.0.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.