PT-2026-66510 · Apache · Apache Superset
CVE-2026-23985
·
Publicado
2026-07-30
·
Atualizado
2026-08-17
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Superset versões anteriores a 6.0.0
Description
Ocorre uma Negação de Serviço por Expressão Regular (ReDoS) no componente
sql parse.py devido ao SQL REGEX utilizado para analisar instruções SQL na integração da biblioteca sqlparse. A expressão regular contém disjunções sobrepostas que compartilham um quantificador externo comum. Um invasor autenticado pode desencadear isso enviando uma string de entrada maliciosamente elaborada, como uma sequência longa de barras invertidas, para endpoints que processam consultas SQL, afetando especificamente o parâmetro queries.extras.where e o endpoint /api/v1/chart/data.Recommendations
Atualizar para a versão 6.0.0.
Implementar regras de Web Application Firewall (WAF) para detectar e bloquear requisições que contenham sequências excessivamente longas de barras invertidas ou padrões repetidos suspeitos no parâmetro
queries.extras.where.
Aplicar limitação de taxa (rate limiting) rigorosa ao endpoint /api/v1/chart/data.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Superset