Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-93684: XSS armazenado em planos de consulta do Apache Impala

Usuário com permissão SELECT pode inserir JavaScript em um alias de tabela, executado no navegador de quem abrir o plano de consulta na interface web. Afeta versões 2.7.0 a 4.5.2; a correção está na 4.5.3.

Em 6 de outubro, a lista de segurança oss-sec divulgou a CVE-2026-93684, uma falha de severidade moderada no Apache Impala. Ela é classificada como XSS armazenado (CWE-79). O problema afeta as versões 2.7.0 até 4.5.2. Um usuário SQL com apenas permissão SELECT consegue inserir JavaScript em um alias de tabela. Esse código é executado no navegador de outro usuário quando ele abre o plano de consulta na interface web do Impala. O descobridor foi creditado no aviso original. A recomendação oficial é atualizar para a versão 4.5.3.

A relevância está no privilégio necessário: basta leitura para inserir o conteúdo malicioso, e a execução ocorre em quem visualiza o plano. Equipes que usam o Impala para análise de dados devem tratar a atualização como prioritária e revisar quem tem acesso à interface web.

A Rota Nacional não opera nem corrige o Impala, e esta página não descreve nenhum recurso da plataforma para essa falha. Para quem usar IA para estudar o caso, vale cuidado: não cole em modelos consultas, nomes de tabelas ou planos reais com dados pessoais ou credenciais. Use exemplos fictícios.

Para conferir, consulte o aviso original na lista oss-sec e os comunicados do projeto Apache, e verifique a versão instalada no seu cluster.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis