CVE-2026-63039
Apache InLong: AuditAlertRuleService में असत्यापित MyBatis डॉलर-साइन इंटरपोलेशन के माध्यम से SQL Injection
- प्रकाशित
- 20 अग॰ 2026
- अद्यतन
- 24 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache InLong में SQL कमांड में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन ('SQL Injection') भेद्यता। यह एक हमलावर को SQL स्टेटमेंट में स्ट्रिंग मान इंजेक्ट करने की अनुमति देता है, जिससे SQL इंजेक्शन संभव होता है। यह समस्या Apache InLong को प्रभावित करती है: 2.0.0 से 2.4.0 से पहले तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे Apache InLong के 2.4.0 में अपग्रेड करें या इसे हल करने के लिए [1] cherry-pick करें। [1] https://github.com/apache/inlong/pull/12080 .
स्रोत
1CVE-2026-63039 के लिए प्रमाण-अवधारणा, जो Apache InLong के AuditAlertRule में orderField/orderType के माध्यम से ORDER BY SQL इंजेक्शन प्रदर्शित करता है, साथ ही Docker-आधारित पुनरुत्पादक और फिक्स सत्यापन के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।