Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-97720: Apache Impala aceita tokens JWT sem validar a assinatura no executor

Aviso de severidade baixa: o servidor web dos executores do Apache Impala não valida assinaturas de tokens JWT/OAuth, o que pode permitir acesso a recursos quando esse modo está habilitado. Afeta as versões 4.1.0 até 4.5.2.

O aviso CVE-2026-97720 descreve uma falha de autenticação no servidor web dos executores do Apache Impala. Segundo o texto, as assinaturas dos tokens Bearer (JWT) não são validadas, então o servidor aceita qualquer token nesse modo. O resultado descrito é que um invasor pode acessar recursos servidos pelo servidor web do executor, mas somente quando ele está configurado para aceitar tokens JWT ou OAuth. A severidade informada pela fonte é baixa. As versões afetadas são 4.1.0 até 4.5.2, inclusive. O texto foi publicado na lista oss-sec por Michael Smith em 6 de outubro, e o feed o registra em 7 de outubro de 2026. Para verificar, consulte o arquivo da lista oss-sec referente ao quarto trimestre de 2026 e o comunicado oficial do projeto Apache Impala, que pode trazer a versão corrigida e instruções de atualização. Esta notícia não envolve um recurso da Rota Nacional: a plataforma não opera o Impala e não corrige essa falha. A relevância para quem usa o Impala é checar a versão em uso, verificar se a autenticação JWT/OAuth está ativa no executor e avaliar a exposição do servidor web na rede.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis