CVE-2026-23980
Apache Superset: Neutralização Incorreta de Elementos Especiais usados em um Comando SQL
- Publicado
- 24 de fev. de 2026
- Atualizado
- 24 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 47,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Neutralização incorreta de elementos especiais usados em um comando SQL (vulnerabilidade de 'Injeção de SQL') no Apache Superset permite que um usuário autenticado com acesso de leitura conduza injeção de SQL baseada em erros por meio dos parâmetros sqlExpression ou where. Este problema afeta o Apache Superset: antes da versão 6.0.0. Recomenda-se que os usuários atualizem para a versão 6.0.0, que corrige o problema.
Fontes
3- CVE-2026-23980-ExploitExploit
Exploit para CVE-2026-23980 — Injeção SQL baseada em erro autenticada no Apache Superset < 6.0.0 via bypass de sqlExpression
Prova de conceito de exploit modificada para CVE-2026-23980, fornecendo uma implementação funcional para reprodução de vulnerabilidade e testes de segurança.
- CVE-2026-PoCsPesquisa
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.