CVE-2026-35194
Apache Flink: Execução remota de código via injeção de SQL na geração de código
- Publicado
- 15 de mai. de 2026
- Atualizado
- 15 de mai. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 31,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Injeção de código na geração de código SQL no Apache Flink 1.15.0 até 1.20.x e 2.0.0 até 2.x permite que usuários autenticados com privilégios de envio de consultas executem código arbitrário em TaskManagers por meio de consultas SQL maliciosamente elaboradas. A vulnerabilidade afeta funções JSON (1.15.0+) e expressões LIKE com cláusulas ESCAPE (1.17.0+). Strings controladas pelo usuário são interpoladas no código Java gerado sem escape adequado, permitindo que atacantes escapem de literais de string e injetem expressões arbitrárias. Recomenda-se que os usuários atualizem para a versão 1.20.4, 2.0.2, 2.1.2 ou 2.2.1, que corrige esse problema.
Fontes
1Prova de conceito de exploit e laboratório Docker para CVE-2026-35194, uma injeção de código SQL no Apache Flink que permite execução remota de código em TaskManagers através da API REST do SQL Gateway.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.