PT-2026-21681 · Apache · Apache Superset

·

CVE-2026-23983

·

Publicado

2026-02-24

·

Atualizado

2026-07-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Apache Superset anteriores à 6.0.0
Descrição Existe uma vulnerabilidade de exposição de dados sensíveis no Apache Superset que permite que usuários autenticados recuperem informações sensíveis de usuário. O endpoint da API '/api/v1/tag', quando habilitado, serializa e retorna inadequadamente campos sensíveis associados a objetos de usuário, incluindo hashes de senha (pbkdf2), endereços de e-mail e estatísticas de login. Usuários com baixos privilégios, como aqueles com a função Gamma, podem visualizar esses dados sensíveis de autenticação.
Recomendações Atualize para a versão 6.0.0, que resolve o problema. Certifique-se de que TAGGING SYSTEM esteja definido como False, pois esta é a configuração padrão do Apache Superset.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SUPERSET-2026-23983
CVE-2026-23983
ECHO-91E6-90E7-361A
GHSA-H294-8FXM-M2PJ
PYSEC-2026-2375

Produtos afetados

Apache Superset