CVE-2026-42809

org.apache.polaris:polaris-runtime-service: Missing Authorization (CVE-2026-42809)

criticalEPSS 0.4 %

Beschreibung

Apache Polaris kann während der Erstellung einer gestuften Tabelle breite temporäre ("verkaufte") Speicherberechtigungen ausstellen, bevor sichergestellt ist, dass der effektive Tabellenstandort validiert oder dauerhaft reserviert wurde. Diese temporären Berechtigungen sollen den Zugriff auf die Tabellendaten und -metadaten einschränken, aber diese Einschränkung wird angreifergerichtet, da der Angreifer einen erreichbaren Zielstandort wählen kann. In der bestätigten Variante verwendet Apache Polaris bei einer gestuften Erstellung den vom Aufrufer bereitgestellten benutzerdefinierten `location`, um sofort delegierte Speicherberechtigungen zu erstellen, wenn Berechtigungsausgabe angefordert wird. Der Pfad der gestuften Erstellung führt weder die normale Standortvalidierung noch die Überlappungsprüfungen durch, bevor diese Berechtigungen ausgestellt werden. Eng damit verbunden akzeptiert auch der gestufte-Erstellungsfluss `write.data.path` / `write.metadata.path` in den Anforderungseigenschaften und leitet diese Standortüberschreibungen in die gleiche effektive Tabellenstandortmenge ein, die für die Berechtigungsausgabe verwendet wird. Diese Felder sind sekundär zum Hauptangriff mit benutzerdefiniertem `location`, aber sie sind dennoch von Angreifern beeinflusste Standorteingaben, die vor der Ausstellung jeglicher Berechtigungen validiert werden sollten.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.9
Quelle: nvd-v3
28.8 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-04 16:22 UTC
CWE-862, CWE-20

Weakness-Klassen (CWE)

  • CWE-862Class

    Missing Authorization

    The product does not perform an authorization check when an actor attempts to access a resource or perform an action.

    cwe.mitre.org →
  • CWE-20Class

    Improper Input Validation

    The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • maven

    org.apache.polaris:polaris-runtime-service1.0.0-incubating

  • maven

    org.apache.polaris:polaris-runtime-service1.0.1-incubating

  • maven

    org.apache.polaris:polaris-runtime-service1.1.0-incubating

  • maven

    org.apache.polaris:polaris-runtime-service1.2.0-incubating

  • maven

    org.apache.polaris:polaris-runtime-service1.3.0-incubating

  • maven

    org.apache.polaris:polaris-runtime-service1.4.0

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-42809