CVE-2026-64640
Apache Polaris: l'endpoint di registrazione legge la posizione di storage controllata dall'attaccante prima della validazione delle allowed-locations
- Pubblicato
- 6 ago 2026
- Aggiornato
- 6 ago 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:X/U:ClearBasso · prossimi 30 giorni
- Percentile
- 30,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apache Polaris non convalidava in modo coerente le posizioni di archiviazione fornite durante la registrazione di tabelle e viste. Un principale autenticato con il permesso di registrare una tabella o una vista poteva, a seconda della release interessata e del percorso di registrazione, indurre Polaris a utilizzare le credenziali di archiviazione del catalogo per leggere un file di metadati Iceberg selezionato dal chiamante prima di verificare che il file rientrasse nelle posizioni di archiviazione consentite dal catalogo. Se le credenziali sottostanti del catalogo potevano leggere un oggetto al di fuori di tale confine, ciò poteva divulgare informazioni limitate dall'oggetto. Polaris poteva anche accettare metadati di registrazione situati all'interno di una posizione consentita che contenevano riferimenti a posizioni di archiviazione al di fuori del confine consentito. Questa seconda condizione non induceva di per sé Polaris a leggere le posizioni esterne referenziate durante la registrazione. L'impatto dimostrato è limitato alla riservatezza. Non è stata dimostrata alcuna modifica non autorizzata dei dati o impatto sulla disponibilità. La lettura lato server richiede una distribuzione che utilizza la distribuzione delle credenziali S3 e un oggetto al di fuori delle posizioni consentite che le credenziali di archiviazione sottostanti del catalogo possono leggere. Lo sfruttamento richiede un principale autenticato con privilegi di registrazione di tabelle o viste.
Fonti
1Riproduttore per CVE-2026-64640 — Apache Polaris Iceberg REST register/register-view fornisce credenziali di storage e legge una posizione di metadati scelta dall'attaccante prima di validare allowedLocations (lettura cross-tenant confuso-deputato). Interessate versioni ≤ 1.6.0, corretto in 1.7.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.