PT-2026-81254 · Apache · Apache Hive

·

CVE-2026-49845

·

Publicado

2026-08-25

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Hive versões anteriores a 4.2.1
Descrição Existe um problema no Hive Metastore onde a resolução direta de nomes de partição via SQL permite que usuários autenticados com acesso às APIs do Hive Metastore leiam, modifiquem ou afetem metadados de partição não pretendidos. Isso ocorre quando nomes de partição fornecidos pelo cliente são incorporados ao SQL usando concatenação de strings através da função DirectSqlUpdatePart.quoteString() em vez de parâmetros de vinculação (bind parameters). Um nome de partição manipulado contendo uma aspa simples pode alterar a cláusula WHERE gerada, fazendo com que as pesquisas correspondam a linhas adicionais. Isso afeta operações como atualizações de estatísticas, alvos de truncamento e operações de cache de metadados de arquivos quando a variável metastore.try.direct.sql está habilitada. O impacto limita-se ao direcionamento de tabelas e partições dentro de tabelas que o usuário já pode referenciar, e não ao acesso arbitrário entre bancos de dados.
Recomendações Atualize para a versão 4.2.1. Como medida de mitigação temporária, desabilite a variável metastore.try.direct.sql.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49845

Produtos afetados

Apache Hive