CVE-2026-35194
Apache Flink: कोड जनरेशन में SQL इंजेक्शन के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 15 मई 2026
- अद्यतन
- 15 मई 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 31.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Flink 1.15.0 से 1.20.x और 2.0.0 से 2.x तक के संस्करणों में SQL कोड जनरेशन में कोड इंजेक्शन की समस्या है, जो क्वेरी सबमिशन विशेषाधिकार वाले प्रमाणित उपयोगकर्ताओं को दुर्भावनापूर्ण रूप से तैयार की गई SQL क्वेरी के माध्यम से TaskManagers पर मनमाना कोड निष्पादित करने की अनुमति देती है। यह भेद्यता JSON फ़ंक्शन (1.15.0+) और ESCAPE क्लॉज़ वाले LIKE एक्सप्रेशन (1.17.0+) को प्रभावित करती है। उपयोगकर्ता-नियंत्रित स्ट्रिंग्स को उचित एस्केपिंग के बिना जनरेट किए गए Java कोड में इंटरपोलेट किया जाता है, जिससे हमलावर स्ट्रिंग लिटरल से बाहर निकलकर मनमाने एक्सप्रेशन इंजेक्ट कर सकते हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 1.20.4, 2.0.2, 2.1.2 या 2.2.1 में अपग्रेड करें, जो इस समस्या को ठीक करते हैं।
स्रोत
1CVE-2026-35194 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और Docker लैब, जो एक Apache Flink SQL कोड इंजेक्शन है जो SQL Gateway REST API के माध्यम से TaskManagers पर रिमोट कोड एक्ज़ीक्यूशन को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।