Aller au contenu
Développeur Full Stack
, ,

Apache Impala — XSS stockée dans le plan de requête Web

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Dans Apache Impala jusqu’à la version 4.5.2 incluse, un utilisateur SQL disposant uniquement du droit SELECT pouvait insérer du JavaScript dans un alias de table. Le code pouvait s’exécuter dans le navigateur d’un autre utilisateur consultant le plan de requête dans l’interface Web d’Impala.

JavaScript
IdentifiantCVE-2026-93684
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif4.5.3

Source : NVD — CVE-2026-93684

Analyse technique

XSS stockée (CWE-79) via un alias de table affiché dans le plan de requête de l’interface Web.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T09:17:06.223Z, dans la période demandée. La modification NVD du 2026-10-07T19:17:45.177Z est également dans la période.
ImpactExécution de JavaScript dans le navigateur d’un utilisateur consultant un plan de requête piégé.
Versions affectéesApache Impala jusqu’à la version 4.5.2 incluse
Version corrigée4.5.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
EPSS0,19% · percentile 7,6%
Publication2026-10-07T09:17:06.223Z
Mise à jour2026-10-07T19:17:45.177Z

Action recommandée

Mettre à niveau Impala vers la version 4.5.3.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :