PT-2026-82064 · Starrocks · Starrocks

·

CVE-2026-80346

·

Publicado

2026-08-26

·

Atualizado

2026-08-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas StarRocks (versões afetadas não especificadas)
Descrição Existe um problema onde o sistema não realiza a verificação de privilégios ao excluir uma visão materializada síncrona legada. Enquanto a maioria das instruções roteadas através do AuthorizerStmtVisitor são validadas pelo Authorizer antes da execução, a função visitDropMaterializedViewStatement retorna imediatamente. Para visões materializadas síncronas legadas, que são armazenadas como índices de rollup em um OlapTable em vez de um MaterializedView, o fluxo de execução atinge AlterJobMgr.processDropMaterializedView e MaterializedViewHandler, nenhum dos quais invoca o Authorizer. Consequentemente, qualquer conta autenticada pode excluir uma visão materializada síncrona legada em qualquer banco de dados, independentemente de possuir permissões na visão, na tabela base ou no banco de dados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80346

Produtos afetados

Starrocks