CVE-2026-23980
Apache Superset: SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन
- प्रकाशित
- 24 फ़र॰ 2026
- अद्यतन
- 24 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 47.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Superset में SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('SQL इंजेक्शन') भेद्यता एक प्रमाणित उपयोगकर्ता को पढ़ने की पहुंच के साथ sqlExpression या where पैरामीटर के माध्यम से त्रुटि-आधारित SQL इंजेक्शन करने की अनुमति देती है। यह समस्या Apache Superset के 6.0.0 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को संस्करण 6.0.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
3- CVE-2026-23980-Exploitएक्सप्लॉइट
CVE-2026-23980 के लिए एक्सप्लॉइट — Apache Superset < 6.0.0 में sqlExpression बायपास के माध्यम से प्रमाणित एरर-आधारित SQL इंजेक्शन
CVE-2026-23980 के लिए संशोधित proof-of-concept exploit, जो भेद्यता पुनरुत्पादन और सुरक्षा परीक्षण के लिए एक कार्यशील कार्यान्वयन प्रदान करता है।
- CVE-2026-PoCsअनुसंधान
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।