CVE-2026-42809 Apache Polaris: угон облачных credentials через staged table creation

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Разрезанный пополам латунный автомат для выдачи учётных данных с обнажёнными шестернями. Из щели вылетает облачный токен, на панели выгравировано CVE-2026-42809.



🔐 CVE-2026-42809 (CVSS 9.4): аутентифицированный пользователь Apache Polaris шлёт один stage-create запрос с произвольным location — и сервис сам конструирует STS-токены к чужому S3/GCS-бакету. Без exploit chain, без WAF-обхода.

Уязвимость живёт в двухфазном stage-create flow...


CVE-2026-42809 Apache Polaris: угон облачных credentials через staged table creation

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх