В компоненте Tanzu Greenplum Platform Extension Framework (PXF), обеспечивающем интеграцию аналитической платформы с внешними источниками данных, обнаружены множественные уязвимости. Патч, выпущенный Broadcom 8 августа 2026 года, устраняет 17 проблем, затрагивающих версии PXF до 8.0.3. Большинство из них сконцентрировано в сторонних библиотеках, которые использует компонент: Apache Thrift, Netty, pgJDBC и Apache Commons Configuration.
Детали уязвимостей
PXF применяется в Tanzu Greenplum для подключения к Hadoop, объектным хранилищам и другим системам. Он обрабатывает сетевые запросы и файлы различных форматов, поэтому ошибки в его зависимостях могут быть использованы удалённо. Часть уязвимостей имеет высокий уровень угрозы, часть - средний.
В Apache Thrift, библиотеке для межсервисного взаимодействия, исправлены четыре проблемы. Одна из них, CVE-2018-11798, позволяла удалённому пользователю получать доступ к файлам за пределами корневого каталога встроенного веб-сервера. Другая, CVE-2019-0205, могла привести к бесконечному циклу при обработке специально сформированных данных, что вызывало зависание сервера или клиента. Уязвимость CVE-2020-13949 позволяла злоумышленнику отправлять короткие сообщения, которые провоцировали чрезмерное выделение памяти и отказ в обслуживании. Также устранена ошибка CVE-2026-43869 в проверке сертификатов: из-за некорректной сверки имени хоста с сертификатом соединение могло быть установлено с подменённым сервером, что делает возможной атаку "человек посередине".
Отдельный блок проблем связан с Netty - фреймворком для создания сетевых приложений, который используется в PXF для работы с протоколами SPDY и HTTP/2. В нём закрыто девять уязвимостей. Часть из них ведёт к отказу в обслуживании. Например, CVE-2026-55831 и CVE-2026-55833 позволяют удалённому клиенту отправить небольшой запрос, который при декодировании расширяется до огромного объёма данных, создавая чрезмерную нагрузку на память и процессор. Уязвимость CVE-2026-56745 приводит к утечке нативной памяти при обработке потоков SPDY: со временем это исчерпывает ресурсы и вызывает аварийное завершение виртуальной машины Java. Похожий эффект имеет CVE-2026-56819, связанная с декомпрессией данных HTTP/2. Ошибка CVE-2026-59901 позволяет заблокировать рабочий поток сервера бесконечным циклом в декодере bzip2 при обработке повреждённого архива.
В Netty также исправлены уязвимости, связанные с обходом ограничений доступа. CVE-2026-56746 позволяет обойти проверку CORS и отправить запрос, который должен быть отклонён, на внутренний обработчик приложения. CVE-2026-59900, CVE-2026-59898 и CVE-2026-59899 создают условия для подмены HTTP-запросов: при определённых сценариях злоумышленник может направить трафик через прокси-сервер так, что тот не распознает подмену протокола, что открывает путь для атак на другие системы. Отдельно стоит CVE-2026-59921, которая позволяет внедрять дополнительные MIME-заголовки в multipart-запросы через специально сформированное имя файла, что может привести к манипуляциям с содержимым сообщений.
Ещё одна уязвимость, CVE-2026-54291, затрагивает драйвер pgJDBC для подключения к PostgreSQL. Из-за ошибки в реализации механизма channel binding соединение, настроенное с требованием обязательной привязки канала, могло быть незаметно понижено до менее защищённого режима аутентификации. Это делает возможной атаку "человек посередине", при которой злоумышленник перехватывает трафик и подменяет сертификат, не имея корректного хэша для подтверждения подлинности сервера.
Уязвимость CVE-2026-45205 в Apache Commons Configuration связана с обработкой YAML-файлов, содержащих циклические ссылки. При загрузке такого файла возникает неконтролируемая рекурсия, которая приводит к переполнению стека и отказу в обслуживании. Проблема проявляется только при работе с недоверенными конфигурационными файлами, но в контексте PXF такой сценарий возможен, если компонент обрабатывает пользовательские данные.
Большинство перечисленных уязвимостей относится к классу отказ в обслуживании или обход механизмов безопасности. Для корпоративной аналитической платформы это означает риск временной недоступности сервисов, а в случае с ошибками проверки сертификатов и подмены HTTP-запроса - потенциальную компрометацию данных при передаче. Наиболее вероятным вектором атаки является отправка специально сформированных сетевых запросов к серверу, на котором работает PXF.
Для устранения уязвимостей необходимо обновить компонент Tanzu Greenplum Platform Extension Framework до версии 8.0.3. Релиз включает обновлённые версии всех затронутых библиотек. Рекомендуется также проверить, не используются ли в инфраструктуре другие продукты с уязвимыми версиями Apache Thrift, Netty, pgJDBC или Apache Commons Configuration, и применить соответствующие исправления.
Разработчики оперативно выпустили патч, пользователям рекомендуется установить его в кратчайшие сроки. Эта ситуация привлекает внимание к проблеме безопасности цепочки поставок: уязвимости в популярных открытых библиотеках распространяются на коммерческие продукты, использующие их, и требуют координации между производителями и потребителями ПО.
Ссылки
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38158
- https://www.cve.org/CVERecord?id=CVE-2018-11798
- https://www.cve.org/CVERecord?id=CVE-2019-0205
- https://www.cve.org/CVERecord?id=CVE-2020-13949
- https://www.cve.org/CVERecord?id=CVE-2026-43869
- https://www.cve.org/CVERecord?id=CVE-2026-45205
- https://www.cve.org/CVERecord?id=CVE-2026-54291
- https://www.cve.org/CVERecord?id=CVE-2026-55831
- https://www.cve.org/CVERecord?id=CVE-2026-55833
- https://www.cve.org/CVERecord?id=CVE-2026-56745
- https://www.cve.org/CVERecord?id=CVE-2026-56746
- https://www.cve.org/CVERecord?id=CVE-2026-56819
- https://www.cve.org/CVERecord?id=CVE-2026-59898
- https://www.cve.org/CVERecord?id=CVE-2026-59899
- https://www.cve.org/CVERecord?id=CVE-2026-59900
- https://www.cve.org/CVERecord?id=CVE-2026-59901
- https://www.cve.org/CVERecord?id=CVE-2026-59921