CVE Nghiêm Trọng: SQL Injection Lỗ Hổng Apache Superset

CVE Nghiêm Trọng: SQL Injection Lỗ Hổng Apache Superset
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Một exploit proof-of-concept (PoC) công khai đã được phát hành cho CVE-2026-23980, một lỗ hổng SQL injection ảnh hưởng đến các phiên bản Apache Superset trước phiên bản 6.0.0. Lỗ hổng này có thể cho phép người dùng đã xác thực với quyền truy cập cấp đọc kích hoạt lỗi SQL injection dựa trên lỗi thông qua các tham số ứng dụng cụ thể.

Apache Superset và Lỗ hổng SQL Injection

Apache Superset là một nền tảng khám phá và trực quan hóa dữ liệu mã nguồn mở, được sử dụng rộng rãi để xây dựng bảng điều khiển, truy vấn cơ sở dữ liệu và chia sẻ báo cáo kinh doanh thông minh. Vì nền tảng này có thể kết nối với các nguồn dữ liệu nhạy cảm của doanh nghiệp, các lỗ hổng SQL injection trong các chức năng xử lý truy vấn có thể tạo ra những mối lo ngại bảo mật nghiêm trọng cho các tổ chức khi phơi nhiễm các phiên bản Superset cho nhiều người dùng.

Lỗ hổng, được theo dõi là CVE-2026-23980, được phân loại là một vấn đề về Improper Neutralization of Special Elements used in a SQL Command, thường được gọi là SQL injection. Theo cảnh báo từ Apache Superset, việc xử lý ứng dụng bị ảnh hưởng liên quan đến các tham số sqlExpressionwhere. Kẻ tấn công đã xác thực với quyền truy cập chỉ đọc có thể cung cấp đầu vào được chế tạo đặc biệt cho các tham số này và khiến ứng dụng trả về các lỗi cơ sở dữ liệu.

SQL injection dựa trên lỗi có thể giúp kẻ tấn công hiểu cấu trúc truy vấn cơ bản, hành vi cơ sở dữ liệu, tên bảng, tên cột và các thông tin hữu ích khác. Tùy thuộc vào cách triển khai mục tiêu, thông tin này có thể hỗ trợ các nỗ lực truy cập hoặc suy luận các bản ghi nhạy cảm. Vấn đề ảnh hưởng đến tất cả các bản phát hành Apache Superset từ phiên bản 0.0.0 đến trước phiên bản 6.0.0.

Phát hiện và Công khai Exploit

Apache đã khắc phục lỗ hổng trong Superset 6.0.0 và khuyến nghị tất cả người dùng nâng cấp lên phiên bản đã sửa lỗi càng sớm càng tốt. Các nhà nghiên cứu bảo mật cũng đã xuất bản một kho lưu trữ công khai chứa một exploit đã sửa đổi cho CVE-2026-23980. Kho lưu trữ này bao gồm một tệp Python có tên exploit.py, cho thấy các chi tiết kỹ thuật và mã proof-of-concept hiện đã công khai.

Việc có sẵn một PoC làm tăng cường sự cấp bách cho các bộ phận phòng thủ vì nó giảm thiểu nỗ lực mà kẻ tấn công cần để kiểm tra xem các môi trường Superset bị phơi nhiễm có bị tổn thương hay không. Lỗ hổng được báo cáo là do Pritam Chakkerwar tìm thấy, Dhanush Nayak báo cáo, và Pedro Sousa phát triển biện pháp khắc phục. Apache đã công bố vấn đề trong một thông báo bảo mật đăng ngày 24 tháng 2 năm 2026.

Biện pháp Khắc phục và Giám sát

Các tổ chức chạy Apache Superset nên xác định tất cả các phiên bản, xác nhận phiên bản đã cài đặt của họ và ưu tiên nâng cấp lên phiên bản 6.0.0. Quản trị viên cũng nên xem xét các tài khoản người dùng có quyền đọc bảng điều khiển và tập dữ liệu, đặc biệt là trong các môi trường nơi Superset kết nối với cơ sở dữ liệu sản xuất hoặc chứa quyền truy cập vào thông tin kinh doanh bí mật.

Các nhóm nên kiểm tra nhật ký ứng dụng và proxy để tìm các yêu cầu bất thường liên quan đến các tham số sqlExpression hoặc where. Các yêu cầu truy vấn bị định dạng sai lặp lại, phản hồi lỗi cơ sở dữ liệu, các đoạn cú pháp SQL không mong muốn hoặc hoạt động bất thường từ các tài khoản được xác thực có đặc quyền thấp có thể chỉ ra nỗ lực khai thác.

Mặc dù lỗ hổng yêu cầu xác thực, quyền truy cập chỉ đọc không nên được coi là vô hại. Trong các nền tảng phân tích dữ liệu, ngay cả các đặc quyền người dùng hạn chế cũng có thể trở nên có giá trị khi kẻ tấn công có thể ảnh hưởng đến các truy vấn cơ sở dữ liệu backend.

Tìm hiểu thêm về các giai đoạn triển khai AI SOC theo Metric – Tải xuống Sổ tay Triển khai AI SOC Miễn phí 2026 (AI SOC Deployment Playbook 2026).