Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Superset (CVE-2026-23984)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/02/2026
Última modificación:
26/02/2026

Descripción

Existe una vulnerabilidad de validación de entrada incorrecta en Apache Superset que permite a un usuario autenticado con acceso a SQLLab eludir la verificación de solo lectura al usar una conexión de base de datos PostgreSQL.<br /> Si bien el sistema bloquea eficazmente las sentencias estándar del Lenguaje de Manipulación de Datos (DML) (p. ej., INSERT, UPDATE, DELETE) en conexiones de solo lectura, no logra detectarlas en sentencias SQL especialmente diseñadas.<br /> <br /> Este problema afecta a Apache Superset: antes de 6.0.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 6.0.0, que corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:superset:*:*:*:*:*:*:*:* 6.0.0 (excluyendo)