Krytyczna luka SQL injection w Apache Hive Metastore przed wersją 4.2.1

Krytyczna luka SQL injection w Apache Hive Metastore przed 4.2.1 pozwala na modyfikację metadanych partycji. Zalecana aktualizacja do wersji 4.2.1.
CVE-2026-49845CVSS 9.8Web

Krytyczna luka SQL injection w Apache Hive Metastore przed wersją 4.2.1

Krytyczna luka SQL injection w Apache Hive Metastore przed 4.2.1 pozwala na modyfikację metadanych partycji. Zalecana aktualizacja do wersji 4.2.1.

CVSS
9.8 CRITICAL
EPSS
43.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
hive

Co wiadomo

W Apache Hive Metastore przed wersją 4.2.1 występuje krytyczna luka SQL injection umożliwiająca uwierzytelnionym użytkownikom modyfikację i odczyt niezamierzonych metadanych partycji poprzez spreparowane nazwy partycji. Luka dotyczy mechanizmu bezpośredniego wykonywania zapytań SQL i może prowadzić do nieprawidłowego odczytu lub modyfikacji danych partycji.

Wpływ biznesowy

Atakujący z dostępem do API Hive Metastore mogą wykorzystać tę lukę do zmiany statystyk, celów operacji truncate, a także do modyfikacji pamięci podręcznej metadanych partycji, co może skutkować błędami w przetwarzaniu danych i potencjalnymi zakłóceniami w działaniu systemów analitycznych. Wpływ dotyczy głównie operacji na partycjach w obrębie tabel, co może prowadzić do niezamierzonych zmian lub odczytów danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację Apache Hive do wersji 4.2.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do API Hive Metastore tylko do zaufanych użytkowników i monitorować logi pod kątem podejrzanych operacji na partycjach. Warto również rozważyć wyłączenie opcji direct SQL, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie i ograniczanie ekspozycji sieciowej w celu minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS