CVE-2026-64640
Apache Polaris: रजिस्टर एंडपॉइंट अनुमत-स्थानों के सत्यापन से पहले हमलावर-नियंत्रित स्टोरेज स्थान को पढ़ता है
- प्रकाशित
- 6 अग॰ 2026
- अद्यतन
- 6 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:X/U:Clearकम · अगले 30 दिन
- प्रतिशत
- 30.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Polaris ने तालिका और व्यू पंजीकरण के दौरान प्रदान की गई स्टोरेज स्थानों की लगातार जाँच नहीं की। तालिका या व्यू पंजीकृत करने की अनुमति वाला एक प्रमाणित प्रिंसिपल, प्रभावित रिलीज़ और पंजीकरण पथ के आधार पर, Polaris को कैटलॉग के स्टोरेज क्रेडेंशियल्स का उपयोग करके कॉलर-चयनित Iceberg मेटाडेटा फ़ाइल को पढ़ने के लिए प्रेरित कर सकता था, इससे पहले कि यह सत्यापित किया जाता कि फ़ाइल कैटलॉग के अनुमत स्टोरेज स्थानों के भीतर है। यदि कैटलॉग के अंतर्निहित क्रेडेंशियल्स उस सीमा के बाहर किसी ऑब्जेक्ट को पढ़ सकते थे, तो इससे ऑब्जेक्ट से सीमित जानकारी का खुलासा हो सकता था। Polaris किसी अनुमत स्थान के भीतर स्थित पंजीकरण मेटाडेटा को भी स्वीकार कर सकता था जिसमें अनुमत सीमा के बाहर के स्टोरेज स्थानों के संदर्भ शामिल थे। यह दूसरी स्थिति अपने आप में Polaris को पंजीकरण के दौरान संदर्भित बाहरी स्थानों को पढ़ने के लिए प्रेरित नहीं करती थी। प्रदर्शित प्रभाव गोपनीयता तक सीमित है। अनधिकृत डेटा संशोधन या उपलब्धता प्रभाव प्रदर्शित नहीं किया गया है। सर्वर-साइड रीड के लिए S3 क्रेडेंशियल वेंडिंग का उपयोग करने वाली तैनाती और अनुमत स्थानों के बाहर एक ऑब्जेक्ट की आवश्यकता होती है जिसे कैटलॉग के अंतर्निहित स्टोरेज क्रेडेंशियल्स पढ़ सकते हैं। शोषण के लिए तालिका- या व्यू-पंजीकरण विशेषाधिकारों वाले एक प्रमाणित प्रिंसिपल की आवश्यकता होती है।
स्रोत
1CVE-2026-64640 के लिए रिप्रोड्यूसर — Apache Polaris Iceberg REST register/register-view, allowedLocations को मान्य करने से पहले स्टोरेज क्रेडेंशियल वितरित करता है और हमलावर-चयनित मेटाडेटा स्थान पढ़ता है (confused-deputy क्रॉस-टेनेंट रीड)। प्रभावित ≤ 1.6.0, 1.7.0 में ठीक किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।