„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-49845 betrifft Apache Hive vor Version 4.2.1 und ermöglicht SQL-Injection-Angriffe in der Hive Metastore Direct SQL Partition-Name Auflösung. Authentifizierte Benutzer mit Zugriff auf Hive Metastore APIs können durch manipulierte Partitionsnamen Metadaten unbeabsichtigt auslesen, modifizieren oder beeinflussen. Der Schweregrad wird mit Critical bewertet (CVSS 9.8).
Betroffene Systeme
Betroffen sind alle Plattformen mit Apache Hive-Versionen vor 4.2.1, bei denen die Direct SQL Funktion aktiviert ist. Die Standardkonfiguration hat diese Einstellung aktiviert (metastore.try.direct.sql=true). Systeme mit Hive Metastore RPC-Zugang sind gefährdet.
Technische Details
Die Schwachstelle liegt in der unsicheren String-Verkettung bei der SQL-Generierung in DirectSqlUpdatePart.quoteString(). Partitionsnamen werden direkt in SQL-Anweisungen eingebettet, statt Bind-Parameter zu verwenden. Ein Angreifer kann Anführungszeichen (Single Quote) und manipulierte SQL-Syntax in Partitionsnamen einfügen, um die WHERE-Klausel zu verändern.
Dadurch werden Abfragen, die eine bestimmte Partition betreffen sollen, auf mehrere unbeabsichtigte Zeilen ausgeweitet. Dies kann Auswirkungen auf Lesezugriffe, Statistik-Updates, Truncate-Operationen und Metadaten-Cache-Vorgänge haben. Der Angreifer muss authentifiziert sein und Zugriff auf Partition-APIs einer Zieltabelle haben.
Empfohlene Massnahmen
- Sofortiges Update: Apache Hive auf Version 4.2.1 oder höher aktualisieren
- Zugriffskontrolle: Hive Metastore API-Zugriff auf vertrauenswürdige Benutzer beschränken
- Direct SQL deaktivieren: Falls Update nicht möglich,
metastore.try.direct.sql=falsesetzen (Performance-Einbuße) - Monitoring: Verdächtige Partitionsabfragen und SQL-Fehlermeldungen überwachen
Bewertung
Die Schwachstelle hat einen CVSS-Score von 9.8 und wird als Critical eingestuft. Das Risiko ist erheblich bei aktivierter Standard-Konfiguration. Die erforderliche Authentifizierung limitiert die Angriffsfläche auf interne oder vertraute Benutzer, ändert jedoch nichts am hohen Schweregrad. Ein zeitnaher Patch ist dringend empfohlen.
„`