CVE-2026-65321
Iniezione SQL in PyAthena tramite DefaultParameterFormatter DELETE/CTAS
- Pubblicato
- 2 ago 2026
- Aggiornato
- 6 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 60,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
PyAthena precedente alla versione 3.35.4 contiene una vulnerabilità di SQL injection che consente ad attaccanti non autenticati di iniettare SQL arbitrario sfruttando un improprio escaping delle virgolette in DefaultParameterFormatter.format(), che instrada le istruzioni DELETE e CTAS alla funzione _escape_hive che esegue l'escaping delle virgolette singole con barre rovesciate anziché raddoppiarle. Poiché Athena e Trino non trattano le barre rovesciate come caratteri di escape all'interno dei literal di stringa, un input fornito dall'attaccante, come una virgoletta singola seguita da sintassi SQL, induce il parser a terminare prematuramente il literal di stringa, consentendo l'esfiltrazione di dati tramite UNION SELECT, l'esecuzione di istruzioni distruttive e la destinazione e il contenuto CTAS controllati dall'attaccante.
Fonti
1Iniezione SQL in PyAthena tramite DefaultParameterFormatter (CVE-2026-65321)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.