CVE-2026-49845 в Apache HTTP Server: фактическая привязка к Apache Hive и анализ риска

CVE: CVE-2026-49845
Продукт: Apache HTTP Server
Дата публикации: 25.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-49845 описывает SQL-инъекцию в компоненте Hive Metastore системы Apache Hive. Уязвимость затрагивает версии до 4.2.1 и позволяет аутентифицированным пользователям манипулировать метаданными разделов через специально сформированные имена. В предоставленных материалах нет данных о том, что Apache HTTP Server является уязвимым для этой проблемы. Статья разбирает механику атаки, условия эксплуатации и меры защиты для Apache Hive, объясняя, почему Apache HTTP Server не входит в перечень затронутых продуктов.

Основные характеристики​


Идентификатор: CVE-2026-49845. Тип: SQL-инъекция (CWE-94). Продукт: Apache Hive (Hive Metastore). Уязвимые версии: до 4.2.1. Исправление: версия 4.2.1. CVSS 3.1: 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Дата публикации: 25.08.2026. Источник: [email protected]. Apache HTTP Server в списке затронутых продуктов не указан.

Какие продукты и версии затронуты​


Официальные источники указывают, что уязвимость затрагивает Apache Hive до версии 4.2.1 на всех платформах. Конкретно упоминается компонент Hive Metastore, а именно функции, использующие прямое выполнение SQL (direct SQL) для разрешения имён разделов (partition names). Apache HTTP Server не входит в перечень затронутых продуктов. Если в инфраструктуре используется Apache Hive, необходимо проверить версию этого компонента. Для Apache HTTP Server данная CVE не является релевантной.

Причина уязвимости​


Причина уязвимости заключается в небезопасной генерации SQL-запросов в Hive Metastore. При разрешении имён разделов через RPC-интерфейс клиентские данные (имена разделов) вставляются в SQL-строку методом конкатенации (string concatenation) через функцию DirectSqlUpdatePart.quoteString(), а не через параметризованные запросы (bind parameters). Это позволяет злоумышленнику, управляя именем раздела, изменить структуру WHERE-условия сгенерированного запроса. Уязвимость активна, когда включена настройка metastore.try.direct.sql (по умолчанию true).

Как работает атака​


Атакующий отправляет в Hive Metastore RPC-запрос с специально сформированным именем раздела, содержащим одинарную кавычку и фрагменты SQL. Из-за отсутствия экранирования и использования конкатенации, введённые данные изменяют логику запроса. В результате запрос, предназначенный для работы с одним конкретным разделом, начинает затрагивать другие строки или метаданные. Это может привести к чтению, модификации или удалению нецелевых метаданных разделов, включая обновление статистики, операции truncate и очистку кэша файловых метаданных. Влияние ограничено таблицами и разделами, к которым у атакующего есть доступ, и не позволяет произвольно читать данные других баз данных через этот конкретный баг.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо: 1) Наличие у атакующего доступа к API Hive Metastore (аутентифицированный или доверенный сетевой вызов). 2) Возможность вызывать RPC-функции, работающие с именами разделов (partition-name APIs). 3) Включённый режим прямого SQL (metastore.try.direct.sql = true, что является значением по умолчанию). 4) Использование версии Apache Hive до 4.2.1. Apache HTTP Server не требует специальных условий для этой CVE, так как не является уязвимым компонентом.

Возможный сценарий атаки​


Сценарий атаки: атакующий, имеющий доступ к Hive, формирует запрос к Metastore с именем раздела, содержащим инъекцию. Например, вместо обычного имени раздела он передаёт строку, которая закрывает текущую кавычку и добавляет условие OR 1=1 или аналогичное. Из-за конкатенации SQL-запрос выполняется с изменённой логикой. В результате атакующий может получить доступ к метаданным других разделов той же таблицы, изменить статистику или выполнить операции truncate на нецелевых разделах. Это нарушает целостность данных и может привести к потере информации или сбою аналитических процессов.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публичных эксплойтах, PoC или подтверждённой эксплуатации CVE-2026-49845 в реальных атаках. Наличие технического описания механизма (конкатенация SQL) позволяет предположить, что написание эксплойта технически возможно, но факт его публичного распространения или использования в дикой природе не подтверждён доступными официальными данными. Отсутствие информации об эксплойте не означает его отсутствие, но и не подтверждает его наличие.

Признаки эксплуатации​


Специфичных IOC (индикаторов компрометации) для CVE-2026-49845 в источниках не приведено. Общие неспецифичные точки контроля: 1) Аномальные запросы в Hive Metastore с именами разделов, содержащими SQL-синтаксис (кавычки, ключевые слова). 2) Необычные операции truncate или drop на разделах, которые не должны были быть затронуты. 3) Изменения в метаданных статистики, не соответствующие плановым задачам. 4) Записи в логах Hive о неудачных или подозрительных RPC-вызовах. Эти признаки не являются уникальными для данной CVE и требуют корреляции с другими событиями.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации рекомендуется анализировать логи Hive Metastore. Искать запросы, в параметрах PART_NAME присутствуют символы, нехарактерные для имён разделов (например, одинарные кавычки, пробелы, ключевые слова SQL). Также полезно мониторить операции, изменяющие метаданные (update, truncate, drop), и сопоставлять их с ожидаемыми бизнес-процессами. Если используется централизованное логирование, можно настроить алерты на аномальные паттерны запросов к Metastore API. Для Apache HTTP Server специфичных правил детектирования по этой CVE не требуется, так как он не является уязвимым.

Как проверить свою версию​


Для проверки версии Apache Hive (уязвимого компонента) используйте команды, предоставленные в документации Apache Hive. Для Apache HTTP Server команды проверки версии не имеют отношения к CVE-2026-49845, но для общей гигиены безопасности можно проверить версию httpd: httpd -v или apache2 -v. Если в инфраструктуре есть Apache Hive, необходимо проверить его версию и убедиться, что она не ниже 4.2.1. Заполнитель <имя-пакета> в командах проверки Hive нужно заменить на фактическое имя установленного пакета или бинарного файла, если оно отличается от стандартного.

Исправление​


Единственное подтверждённое исправление — обновление Apache Hive до версии 4.2.1. В этой версии устранена уязвимость за счёт корректной обработки имён разделов в SQL-запросах. Для Apache HTTP Server обновление не требуется, так как он не затронут данной CVE. Если обновление Hive невозможно в краткосрочной перспективе, рассмотрите временные меры митигации, описанные ниже. После обновления рекомендуется проверить, что все узлы кластера Hive используют исправленную версию.

Временные меры защиты​


Временная защита: отключите режим прямого SQL, установив параметр metastore.try.direct.sql = false в конфигурации Hive Metastore. Это заставит Metastore использовать альтернативные механизмы разрешения имён разделов, не подверженные данной SQL-инъекции. Однако это может повлиять на производительность, так как direct SQL обычно используется для оптимизации. Также ограничьте доступ к Hive Metastore API только для доверенных пользователей и приложений. Используйте сетевые правила для фильтрации исходящих и входящих соединений с Metastore. Эти меры снижают риск, но не заменяют обновление.

Как проверить устранение уязвимости​


После обновления Apache Hive до 4.2.1 проверьте версию с помощью стандартных средств мониторинга или командной строки (например, hive --version). Убедитесь, что все узлы кластера используют исправленную версию. Проведите функциональное тестирование операций с разделами, чтобы убедиться, что они работают корректно. Проверьте логи на наличие ошибок после обновления. Для Apache HTTP Server верификация не требуется, так как он не является уязвимым. Если временная митигация (отключение direct SQL) применялась, после обновления можно вернуть параметр metastore.try.direct.sql в значение true, если это допустимо для производительности.

Вывод​


CVE-2026-49845 представляет собой критическую уязвимость SQL-инъекции в Apache Hive, затрагивающую версии до 4.2.1. Она позволяет атакующим с доступом к Hive Metastore манипулировать метаданными разделов. Apache HTTP Server не является уязвимым для этой CVE. Администраторам, использующим Apache Hive, необходимо срочно обновить систему до версии 4.2.1. Если обновление невозможно, временно отключите direct SQL и ограничьте доступ к Metastore. Для Apache HTTP Server данная CVE не требует действий, но рекомендуется поддерживать его в актуальном состоянии для защиты от других уязвимостей.

Официальные источники​


  1. NVD — CVE-2026-49845
  2. Log in - ASF Jira
  3. https://lists.apache.org/thread/6d56mk501fp4f8cb5wvrpj2jwd9knt05
  4. Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ