O Apache Polaris pode emitir amplas credenciais de armazenamento temporárias ("vended") durante a criação de tabelas palcos antes que a localização da tabela efetiva tenha sido validada ou duradouramente reservada. Essas credenciais temporárias são destinadas a limitar o escopo dos dados e metadados da tabela acessíveis, mas esta limitação de escopo se torna direcionada ao atacante, porque o atacante pode escolher um local alvo alcançável. Na variante confirmada, se o chamador fornecer uma "locação" personalizada durante o estágio criar e solicitar o vending credencial, o Apache Polaris usa esse local para construir credenciais de armazenamento delegadas imediatamente. O caminho de criação de estágio em si não executa a validação normal de localização nem as verificações de sobreposição antes de essas credenciais serem emitidas. Estreito relacionado com isso, o fluxo de criação de palco também aceita `write.data.path` / `write.metadata.path` nas propriedades do pedido e alimenta as localizações que sobrepõem ao mesmo conjunto de localização de tabela eficaz usado para o vending credencial. Esses campos são secundários ao exploit principal personalizado de "locação", mas ainda são entradas de localização influenciadas pelo atacante que devem ser validadas antes de quaisquer credenciais serem emitidas. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 42809 foi publicado em 2026 - 05 - 04 T 17: 16: 26.307 Z e última modificação em 2026 - 06 - 17 T 10: 48: 26.327 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9.4, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.9, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 3.1, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 862.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache polaris.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.