CVE-2026-41042
Apache Gravitino: Chamadas não autenticadas podem fornecer uma URL JDBC H2 maliciosa por meio da API testConnection, que executa código Java arbitrário no servidor por meio do parâmetro INIT do H2
- Publicado
- 8 de jul. de 2026
- Atualizado
- 8 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 72,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Chamadores não autenticados podem fornecer uma URL JDBC H2 maliciosa por meio da API testConnection, que executa código Java arbitrário no servidor via parâmetro INIT do H2. Vulnerabilidade no Apache Gravitino. Este problema afeta o Apache Gravitino: antes da versão 1.2.1. Recomenda-se que os usuários atualizem para a versão 1.2.1, que corrige o problema. Este problema só ocorre ao usar H2, e o H2 é usado principalmente para testes e desenvolvimento local. Além disso, o Gravitino normalmente é implantado em ambiente interno, portanto a gravidade é baixa.
Fontes
1- cve-2026-41042Exploit
Explora RCE não autenticado no Apache Gravitino < 1.2.1 via H2 JDBC INIT; hospeda payloads SQL/Java, executa comandos e exfiltra a saída por meio de beacon HTTP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.