Apache · Apache Hive · CVE-2026-49845
**Nome do Software Vulnerável e Versões Afetadas**
Apache Hive versões anteriores a 4.2.1
**Descrição**
Existe um problema no Hive Metastore onde a resolução direta de nomes de partição via SQL permite que usuários autenticados com acesso às APIs do Hive Metastore leiam, modifiquem ou afetem metadados de partição não pretendidos. Isso ocorre quando nomes de partição fornecidos pelo cliente são incorporados ao SQL usando concatenação de strings através da função `DirectSqlUpdatePart.quoteString()` em vez de parâmetros de vinculação (bind parameters). Um nome de partição manipulado contendo uma aspa simples pode alterar a cláusula WHERE gerada, fazendo com que as pesquisas correspondam a linhas adicionais. Isso afeta operações como atualizações de estatísticas, alvos de truncamento e operações de cache de metadados de arquivos quando a variável `metastore.try.direct.sql` está habilitada. O impacto limita-se ao direcionamento de tabelas e partições dentro de tabelas que o usuário já pode referenciar, e não ao acesso arbitrário entre bancos de dados.
**Recomendações**
Atualize para a versão 4.2.1.
Como medida de mitigação temporária, desabilite a variável `metastore.try.direct.sql`.