CVE-2026-41042
严重已发布
Apache Gravitino:未经身份验证的调用者可通过testConnection API提供恶意的H2 JDBC URL,该URL借助H2的INIT参数在服务器上执行任意Java代码
- 已发布
- 2026年7月8日
- 已更新
- 2026年7月8日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月17日
初级CVSS
9.1/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N1.5%
低 · 未来 30 天
- 百分位
- 72.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
未认证的调用者可以通过 testConnection API 提供恶意的 H2 JDBC URL,该 URL 会利用 H2 的 INIT 参数在服务器上执行任意 Java 代码。这是 Apache Gravitino 中的一个漏洞。此问题影响 Apache Gravitino 1.2.1 之前的版本。建议用户升级至修复了该问题的 1.2.1 版本。此问题仅在使用 H2 时发生,而 H2 主要用于测试和本地开发。此外,Gravitino 通常部署在内部环境中,因此严重性较低。
来源
1- cve-2026-41042漏洞利用
通过 H2 JDBC INIT 利用 Apache Gravitino < 1.2.1 中的未认证 RCE;托管 SQL/Java 载荷、执行命令,并通过 HTTP beacon 回传输出。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。