CVE-2026-8838
amazon-redshift-python-driver में eval() इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन
- प्रकाशित
- 18 मई 2026
- अद्यतन
- 19 मई 2026
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 54.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Unsafe use of Python's eval() on server-received data in the vector_in() function in amazon-redshift-python-driver before 2.1.14 allows a rogue server or man-in-the-middle actor to execute arbitrary code on the client. To remediate this issue, users should upgrade to version 2.1.14.
स्रोत
2CVE-2026-8838 के लिए डिटेक्शन और मिटिगेशन स्क्रिप्ट्स, जो प्रभावित सिस्टम्स को सुरक्षित करने हेतु भेद्यता स्कैनिंग, कॉन्फ़िगरेशन ऑडिटिंग और इंसिडेंट रिस्पॉन्स मार्गदर्शन प्रदान करती हैं।
CVE-2026-8838 के लिए शैक्षिक PoC, Amazon Redshift Python Driver में vector_in() में असुरक्षित eval() के माध्यम से एक महत्वपूर्ण RCE भेद्यता। इसमें तकनीकी विश्लेषण, आक्रमण वेक्टर और शमन मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।