Feed relata que versões do Apache Polaris anteriores à 1.8.0 podem permitir redirecionar solicitações FileIO a endpoints controlados por invasores.
O feed de segurança informa que o CVE-2026-97395 afeta versões do Apache Polaris anteriores à 1.8.0. Segundo a descrição, uma pessoa autenticada com permissão para criar ou atualizar propriedades de tabelas Iceberg pode definir configurações de cliente FileIO, como s3.endpoint, nos metadados. Nas versões afetadas, essas configurações são usadas para construir o cliente FileIO no servidor, podendo direcionar solicitações a endpoints controlados por invasores. O item classifica a gravidade como importante.
A publicação atribui o aviso a Jean-Baptiste Onofré e informa a data de 29 de setembro de 2026; como essa data é futura em relação ao momento desta resposta, confirme a cronologia e os detalhes no aviso original do oss-sec e na documentação oficial do projeto antes de agir. Verifique a versão instalada e as permissões que permitem alterar propriedades de tabelas. Se usar IA para analisar configurações, remova dados organizacionais sensíveis ou aplique a política da sua organização antes de enviar o conteúdo.