CVE-2026-42809
org.apache.polaris:polaris-runtime-service: Missing Authorization (CVE-2026-42809)
Beschreibung
Apache Polaris kann während der Erstellung einer gestuften Tabelle breite temporäre ("verkaufte") Speicherberechtigungen ausstellen, bevor sichergestellt ist, dass der effektive Tabellenstandort validiert oder dauerhaft reserviert wurde. Diese temporären Berechtigungen sollen den Zugriff auf die Tabellendaten und -metadaten einschränken, aber diese Einschränkung wird angreifergerichtet, da der Angreifer einen erreichbaren Zielstandort wählen kann. In der bestätigten Variante verwendet Apache Polaris bei einer gestuften Erstellung den vom Aufrufer bereitgestellten benutzerdefinierten `location`, um sofort delegierte Speicherberechtigungen zu erstellen, wenn Berechtigungsausgabe angefordert wird. Der Pfad der gestuften Erstellung führt weder die normale Standortvalidierung noch die Überlappungsprüfungen durch, bevor diese Berechtigungen ausgestellt werden. Eng damit verbunden akzeptiert auch der gestufte-Erstellungsfluss `write.data.path` / `write.metadata.path` in den Anforderungseigenschaften und leitet diese Standortüberschreibungen in die gleiche effektive Tabellenstandortmenge ein, die für die Berechtigungsausgabe verwendet wird. Diese Felder sind sekundär zum Hauptangriff mit benutzerdefiniertem `location`, aber sie sind dennoch von Angreifern beeinflusste Standorteingaben, die vor der Ausstellung jeglicher Berechtigungen validiert werden sollten.
Metriken
Weakness-Klassen (CWE)
CWE-862Class
Missing Authorization
The product does not perform an authorization check when an actor attempts to access a resource or perform an action.
cwe.mitre.org →CWE-20Class
Improper Input Validation
The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
maven
org.apache.polaris:polaris-runtime-service1.0.0-incubating
maven
org.apache.polaris:polaris-runtime-service1.0.1-incubating
maven
org.apache.polaris:polaris-runtime-service1.1.0-incubating
maven
org.apache.polaris:polaris-runtime-service1.2.0-incubating
maven
org.apache.polaris:polaris-runtime-service1.3.0-incubating
maven
org.apache.polaris:polaris-runtime-service1.4.0
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2026-42809advisory
- https://github.com/apache/polaris/commit/c98d610bc8f7ee237b272e01814391838dd6abf9web
- https://github.com/apache/polarisweb
- https://github.com/apache/polaris/releases/tag/apache-polaris-1.4.1web
- https://lists.apache.org/thread/8tfsr8y7pgq6rdcvjx95hkcr47td671rweb
- http://www.openwall.com/lists/oss-security/2026/05/02/10web