PT-2026-66510 · Apache · Apache Superset

CVE-2026-23985

·

Publicado

2026-07-30

·

Atualizado

2026-08-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Superset versões anteriores a 6.0.0
Description Ocorre uma Negação de Serviço por Expressão Regular (ReDoS) no componente sql parse.py devido ao SQL REGEX utilizado para analisar instruções SQL na integração da biblioteca sqlparse. A expressão regular contém disjunções sobrepostas que compartilham um quantificador externo comum. Um invasor autenticado pode desencadear isso enviando uma string de entrada maliciosamente elaborada, como uma sequência longa de barras invertidas, para endpoints que processam consultas SQL, afetando especificamente o parâmetro queries.extras.where e o endpoint /api/v1/chart/data.
Recommendations Atualizar para a versão 6.0.0. Implementar regras de Web Application Firewall (WAF) para detectar e bloquear requisições que contenham sequências excessivamente longas de barras invertidas ou padrões repetidos suspeitos no parâmetro queries.extras.where. Aplicar limitação de taxa (rate limiting) rigorosa ao endpoint /api/v1/chart/data.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SUPERSET-2026-23985
CVE-2026-23985

Produtos afetados

Apache Superset