CVE-2026-34214Trino是一个用于大数据分析的分布式SQL查询引擎。在其版本439至480之前,Iceberg连接器存在安全缺陷。拥有SQL级别写入权限的用户能够非法访问REST目录的静态凭证或临时访问密钥,导致敏感凭证泄露。该漏洞已在480版本中得到修复。
该漏洞源于Trino Iceberg连接器在处理REST目录凭证时的权限隔离机制失效。在受影响版本中,系统错误地允许仅具备SQL层面写入权限(如INSERT操作)的用户,通过特定的查询或操作获取到底层REST Catalog的认证凭证。由于这些凭证(静态或临时密钥)通常用于连接后端存储服务,一旦泄露,攻击者即可绕过Trino的SQL权限控制,直接利用这些高权限凭证访问底层大数据存储,造成严重的数据泄露风险。CVSS评分中的S:C(范围改变)和C:H(高机密性)准确反映了这一后果。