CVE-2026-35194
Apache Flink: Esecuzione remota di codice tramite SQL injection nella generazione del codice
- Pubblicato
- 15 mag 2026
- Aggiornato
- 15 mag 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 31,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Iniezione di codice nella generazione di codice SQL in Apache Flink 1.15.0 fino a 1.20.x e 2.0.0 fino a 2.x consente a utenti autenticati con privilegi di invio di query di eseguire codice arbitrario sui TaskManager tramite query SQL create in modo dannoso. La vulnerabilità interessa le funzioni JSON (1.15.0+) e le espressioni LIKE con clausole ESCAPE (1.17.0+). Le stringhe controllate dall'utente vengono interpolate nel codice Java generato senza un corretto escaping, consentendo agli aggressori di uscire dai literal di stringa e iniettare espressioni arbitrarie. Si consiglia agli utenti di aggiornare alla versione 1.20.4, 2.0.2, 2.1.2 o 2.2.1, che risolve il problema.
Fonti
1Proof-of-concept di exploit e laboratorio Docker per CVE-2026-35194, un'iniezione di codice SQL in Apache Flink che consente l'esecuzione remota di codice sui TaskManager tramite l'API REST di SQL Gateway.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.