CVE-2026-55976
Beschreibung
Server-Side Request Forgery (SSRF) in Avro SerDe-Schemaauflösung in Apache Hive vor 4.2.1 ermöglicht es einem authentifizierten Remote-Angreifer mit CREATE TABLE-Privileg, den Hive-Server zum Abrufen einer angreifergesteuerten URL zu veranlassen, wenn er die avro.schema.url-Tabelleneigenschaft auf einer Avro-Tabelle auflöst, die anschließend abgefragt wird. Dies kann Cloud-Instanz-Metadaten, interne Netzwerkdienste oder lokale Serverdateien der Hive-Prozessidentität aussetzen. Benutzern wird empfohlen, auf Version 4.2.1 zu aktualisieren, wodurch dieses Problem behoben wird. Voraussetzungen für den Zugriff auf Angreifer: * Netzwerkzugriff auf HiveServer2 / Metastore: erforderlich (Remote-Angreifermodell). * Valid Hive-Authentifizierung: erforderlich. * CREATE TABLE (oder gleichwertiges) Privileg: erforderlich, damit der Angreifer avro.schema.url in den Tabelleneigenschaften einstellen kann. * SELECT-Privileg auf der bösartigen Tabelle: nicht erforderlich für den Ersteller, der normalerweise seine eigene Tabelle abfragen kann; jeder andere Benutzer, dem SELECT gewährt wurde, kann auch den Abruf auslösen. * Schreibzugriff auf die Tabelle LOCATION: nicht erforderlich; der Angriff verwendet die Schema-URL, nicht den Datenpfad. * Admin / Superuser-Privilegien: nicht erforderlich; ein gewöhnlicher authentifizierter Benutzer mit DDL-Rechten ist ausreichend. * Externe Tabellen aktiviert: typischerweise in der Praxis erforderlich und standardmäßig in den meisten Bereitstellungen aktiviert. Detektionsleitfaden: * Metastore / Hive-Tabellen-Metadaten für Avro-Tabellen prüfen, deren avro.schema.url unerwartete Schemata wie http, https, Datei oder ftp verwendet oder auf link-lokale / Cloud-Metadatenadressen (z. B. 169.254.169.254) oder andere interne Hosts verweist. * Überprüfen Sie HiveServer2 und Metastore Logs rund um CREATE/ALTER TABLE und Abfragen gegen Avro-Tabellen für Schema-Auflösungsfehler oder ausgehende Abrufe von avro.schema.url. * Korreliert CREATE TABLE / ALTER TABLE-Aktivität, die avro.schema.url mit nachfolgender SELECT-Aktivität auf derselben Tabelle setzt, insbesondere wenn das URL-Ziel für die Schemaverteilung ungewöhnlich ist. * Überprüfen Sie bei Cloud-Bereitstellungen Instanz- / VPC-Flow-Logs und Metadaten-Service-Zugriffsprotokolle auf unerwartete Anfragen von Hive-Host-Identitäten kurz nach Avro DDL oder Abfrageaktivität.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apache Software Foundation hive.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.