CVE-2026-65321
Inyección SQL en PyAthena a través de DefaultParameterFormatter DELETE/CTAS
- Publicado
- 2 ago 2026
- Actualizado
- 6 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 60,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
PyAthena anterior a 3.35.4 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados inyectar SQL arbitrario explotando un escape de comillas incorrecto en DefaultParameterFormatter.format(), que enruta las sentencias DELETE y CTAS a la función _escape_hive, la cual escapa las comillas simples con barras invertidas en lugar de duplicarlas. Debido a que Athena y Trino no tratan las barras invertidas como caracteres de escape dentro de los literales de cadena, la entrada proporcionada por el atacante, como una comilla simple seguida de sintaxis SQL, hace que el analizador termine el literal de cadena prematuramente, lo que permite la exfiltración de datos mediante UNION SELECT, la ejecución de sentencias destructivas y el destino y contenido CTAS controlados por el atacante.
Fuentes
1Inyección SQL en PyAthena mediante DefaultParameterFormatter (CVE-2026-65321)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.