Em 6 de outubro, a lista de segurança oss-sec divulgou a CVE-2026-93684, uma falha de severidade moderada no Apache Impala. Ela é classificada como XSS armazenado (CWE-79). O problema afeta as versões 2.7.0 até 4.5.2. Um usuário SQL com apenas permissão SELECT consegue inserir JavaScript em um alias de tabela. Esse código é executado no navegador de outro usuário quando ele abre o plano de consulta na interface web do Impala. O descobridor foi creditado no aviso original. A recomendação oficial é atualizar para a versão 4.5.3.
A relevância está no privilégio necessário: basta leitura para inserir o conteúdo malicioso, e a execução ocorre em quem visualiza o plano. Equipes que usam o Impala para análise de dados devem tratar a atualização como prioritária e revisar quem tem acesso à interface web.
A Rota Nacional não opera nem corrige o Impala, e esta página não descreve nenhum recurso da plataforma para essa falha. Para quem usar IA para estudar o caso, vale cuidado: não cole em modelos consultas, nomes de tabelas ou planos reais com dados pessoais ou credenciais. Use exemplos fictícios.
Para conferir, consulte o aviso original na lista oss-sec e os comunicados do projeto Apache, e verifique a versão instalada no seu cluster.