プラットフォーム
java
コンポーネント
io.trino:trino-iceberg
修正版
439.0.1
480
CVE-2026-34214 は、io.trino:trino-iceberg に存在する資格情報漏洩の脆弱性です。Iceberg REST カタログの静的または一時的な資格情報が、SQL レベルの書き込み権限を持つユーザーに公開されます。影響を受けるバージョンは 479 以前です。この問題はバージョン 480 で修正されました。
Trino の CVE-2026-34214 は、静的な認証情報 (例: AWS S3 アクセスキー) または委託された認証情報 (一時的なアクセスキー) を使用してオブジェクトストレージにアクセスする Iceberg REST カタログに影響します。 SQL レベルでの書き込み権限を持つユーザーは、これらの認証情報にアクセスできる可能性があり、これにより、基盤となるオブジェクトストレージに格納されているデータへの不正アクセスが可能になる可能性があります。 このデータに機密情報が含まれていたり、ビジネス運営にとって重要である場合、リスクは高まります。 CVSS スコアが 7.7 であることは、迅速な対応が必要な中程度から高程度のリスクを示しています。
SQL レベルの書き込み権限を持つ攻撃者は、この脆弱性を悪用してオブジェクトストレージへのアクセス認証情報を読み取ることができます。 これは、悪意のある SQL インジェクションまたは既存のストアド プロシージャまたは関数を悪用することによって実現できる可能性があります。 攻撃者が認証情報を入手すると、それらを使用してオブジェクトストレージに格納されているデータにアクセスし、機密情報の開示、データの変更、またはサービスの停止につながる可能性があります。
Organizations utilizing the Trino Iceberg connector for data warehousing and analytics, particularly those relying on object storage (e.g., AWS S3, Google Cloud Storage) for data persistence, are at risk. Environments with overly permissive SQL write privileges or those lacking robust access controls to the query JSON feature are especially vulnerable.
• java / server:
ps aux | grep trino-iceberg• java / server:
journalctl -u trino -f | grep "query JSON"• java / server:
find /opt/trino/ -name "iceberg.properties" -printdisclosure
エクスプロイト状況
EPSS
0.01% (3% パーセンタイル)
CISA SSVC
CVE-2026-34214 の主な軽減策は、Trino を修正を含むバージョン (バージョン 480 以降) にアップグレードすることです。 さらに、SQL レベルのアクセス制御を見直し、強化して、必要なユーザーのみに書き込み権限を制限します。 Iceberg REST カタログへのアクセスを制限するために、より詳細なロールと権限の使用を検討してください。 Iceberg REST カタログの構成を定期的に監査して、潜在的な脆弱性を特定します。 即時のアップグレードが不可能な場合は、最小限の権限を持つユーザーへの Iceberg REST カタログへのアクセスを制限することを検討してください。
Actualice Trino a la versión 480 o superior. Esta versión corrige la vulnerabilidad que permite el acceso no autorizado a las credenciales de Iceberg REST catalog a través de consultas JSON.
脆弱性分析と重要アラートをメールでお届けします。
480 より前のバージョンの Trino は、この脆弱性の影響を受けます。
使用している Trino のバージョンを確認してください。 480 より前のバージョンである場合は、影響を受ける可能性があります。
これは、Trino が S3 または GCS などのオブジェクトストレージに格納された Iceberg テーブルにアクセスできるようにするカタログです。
これは、ユーザーがテーブルの構造またはデータを変更できる SQL コマンドを実行する権限を持っていることを意味します。
Iceberg REST カタログへのアクセスを最小限の権限を持つユーザーに制限し、構成を監査してください。
CVSS ベクトル
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。