CVE y severidad
- Identificador: CVE-2026-23980
- Tipo: Neutralización incorrecta de elementos especiales en comandos SQL (inyección SQL)
- Versiones afectadas: Todas las versiones de Apache Superset desde 0.0.0 hasta antes de 6.0.0
- Parámetros vulnerables:
sqlExpressionywhere - Estado de explotación: Exploit público disponible (PoC en Python)
Productos afectados
| Fabricante | Producto | Versiones afectadas |
|---|---|---|
| Apache | Superset | 0.0.0 a <6.0.0 |
Solución
Actualizar a Apache Superset versión 6.0.0 o superior.
Recomendaciones
Priorizar la actualización de todas las instancias de Apache Superset expuestas, especialmente aquellas conectadas a bases de datos de producción o con información confidencial. Revisar permisos de usuarios con acceso de lectura y monitorear logs en busca de solicitudes sospechosas a los parámetros sqlExpression o where.
Workarounds
No se conocen mitigaciones temporales efectivas. Se recomienda aplicar la actualización oficial.
