Vulnerabilidad de inyección SQL en Apache Superset con exploit público disponible

Apache Superset Vulnerability: Insecure Default Configuration Exposes  Servers to RCE Attacks | Frederic P.Apache Superset, plataforma de código abierto para exploración y visualización de datos, presenta una vulnerabilidad de inyección SQL (CVE-2026-23980) que permite a usuarios autenticados con permisos de lectura ejecutar consultas maliciosas mediante parámetros específicos de la aplicación. La explotación exitosa podría revelar estructura de bases de datos, nombres de tablas y columnas, facilitando el acceso no autorizado a información sensible. Un exploit público en Python aumenta el riesgo de ataques dirigidos.

CVE y severidad

  • Identificador: CVE-2026-23980
  • Tipo: Neutralización incorrecta de elementos especiales en comandos SQL (inyección SQL)
  • Versiones afectadas: Todas las versiones de Apache Superset desde 0.0.0 hasta antes de 6.0.0
  • Parámetros vulnerables: sqlExpression y where
  • Estado de explotación: Exploit público disponible (PoC en Python)

Productos afectados

Fabricante Producto Versiones afectadas
Apache Superset 0.0.0 a <6.0.0

Solución

Actualizar a Apache Superset versión 6.0.0 o superior.

Recomendaciones

Priorizar la actualización de todas las instancias de Apache Superset expuestas, especialmente aquellas conectadas a bases de datos de producción o con información confidencial. Revisar permisos de usuarios con acceso de lectura y monitorear logs en busca de solicitudes sospechosas a los parámetros sqlExpression o where.

Workarounds

No se conocen mitigaciones temporales efectivas. Se recomienda aplicar la actualización oficial.

Referencias