El 25 de febrer de 2025, Apache va publicar un avís de seguretat per a la CVE-2025-30065, una fallada crítica. Execució de codi remota (RCE) falla a Apache Parquet, amb impacte directe a Parquet Avro. Aquesta vulnerabilitat (CVSS 9.8) permet als atacants crear fitxers Parquet maliciosos que, un cop analitzats, poden desencadenar l'execució arbitrària de codi.
A la pràctica, qualsevol equip que ingereixi o processi fitxers Parquet no fiables en big data pipelines, fluxos de treball d'aprenentatge automàtic o CI/CD els llocs de treball d'ingestió estan en risc.
Accions immediates que hauries de prendre:
- Actualitza ràpidament la versió corregida d'Apache Parquet.
- Auditoria pipelines i dependències per a versions vulnerables.
- Valideu els fitxers de Parquet i Avro abans de la ingestió.
- Aplicar l'escaneig automatitzat i guardrails in CI/CD.
Què passa?
CVE-2025-30065 és una nova falla a Apache Parquet, un dels formats d'emmagatzematge més comuns en anàlisi, enginyeria de dades i aprenentatge automàtic. El problema prové de la gestió insegura de dades serialitzades. Els atacants poden utilitzar aquesta debilitat per executar el seu propi codi a l'amfitrió tan bon punt s'analitza el fitxer.
El perill augmenta en les integracions de Parquet Avro. En aquest cas, els esquemes Avro dins dels fitxers de Parquet poden enganyar el sistema perquè carregui classes nocives o forci canvis de tipus no segurs. En conseqüència, un únic conjunt de dades maliciós en una tasca ETL, una execució d'entrenament ML o un emmagatzematge al núvol compartit pot posar ràpidament en risc tot l'entorn.
Aquesta vulnerabilitat no és només un altre error de programari. Al contrari, crea un risc per a la cadena de subministrament a la capa de dades. PipelineLes entitats que processen sovint fitxers Parquet externs o proporcionats per socis tenen el risc més alt. Per tant, si els equips no apliquen pegats ràpidament, els atacants obtenen una ruta directa des d'un conjunt de dades fins a l'execució remota completa de codi a l'interior. CI/CD feines, plataformes de dades i càrregues de treball al núvol.
Cronologia de la divulgació de la CVE-2025-30065
- Febrer 19, 2025
Investigadors de seguretat van informar en privat d'una fallada en la lògica d'anàlisi sintàctica d'Apache Parquet. - Febrer 21 a 24, 2025
L'equip d'Apache Parquet va validar el problema, va confirmar el potencial d'execució remota de codi (RCE) i va preparar versions amb pegats. - Febrer 25, 2025
Apache va publicar un avís oficial i va assignar la CVE-2025-30065 amb una puntuació CVSS de 9.8 (crític). Les versions corregides d'Apache Parquet i Parquet Avro van estar disponibles el mateix dia. - 26 de febrer de 2025 i en endavant
Els proveïdors de seguretat i els proveïdors de núvol van començar a publicar directrius de detecció. Van aparèixer exploits de prova de concepte a les eines de proves canary, cosa que va generar preocupació sobre la ràpida armamentització. - març 2025
Les organitzacions van començar a auditar els seus pipelinei capes d'emmagatzematge per a l'exposició. Les plataformes de dades i els fluxos de treball d'aprenentatge automàtic es van convertir ràpidament en objectius d'alt valor per a l'explotació.
2. Desglossament tècnic: Per què és important la CVE-2025-30065
Vector de vulnerabilitat
CVE-2025-30065 prové d'una font no segura deserialització i la gestió d'esquemes a Apache Parquet. Quan s'analitza un fitxer modificat, les metadades proporcionades per l'atacant trenquen l'execució normal i executen codi arbitrari a l'amfitrió.
Les integracions de Parquet Avro són especialment arriscades. Els esquemes Avro maliciosos amagats dins dels fitxers de Parquet poden carregar classes controlades per atacants o forçar canvis de tipus no segurs.
En resum, la falla converteix la simple ingestió de dades en execució de codi. Per tant, qualsevol flux de treball que consumeixi fitxers Parquet no fiables, ja siguin de socis, conjunts de dades públics o emmagatzematge al núvol compartit, pot convertir-se en una via d'entrada per als atacants.
Escenaris d'atac del món real
- ETL i dades Pipelines
CI/CD Les tasques que transformen els fitxers Parquet entrants poden executar càrregues útils malicioses. Com a resultat, els atacants comprometen l'executor i tots els sistemes connectats. - Càrregues de treball de formació en aprenentatge automàtic
Els conjunts de dades de Parquet nocius poden plantar portes del darrere durant el preprocessament o robar secrets d'entorns d'aprenentatge automàtic. - Emmagatzematge compartit al núvol
Si un inquilí carrega un conjunt de dades enverinat en un bucket o data lake compartit de S3, l'exploit es pot propagar lateralment a través de moltes càrregues de treball.
Per què és crític
- Baixa barrera d’entradaUn atacant només ha de col·locar un fitxer creat al flux de dades.
- Radi d'explosió elevatUn cop executat, l'exploit s'executa amb els mateixos permisos que la tasca, sovint incloent-hi l'accés a claus al núvol, emmagatzematge o sistemes d'orquestració.
- Naturalesa de la cadena de subministramentAixò no és només un error en una aplicació. En canvi, és una debilitat general que posa en risc tot l'ecosistema que utilitza Apache Parquet i Avro.
3. Impacte executiu de la CVE-2025-30065
D'acord amb el Avís de NVD i la Registre de CVE.org, aquesta vulnerabilitat té una puntuació CVSS de 9.8 (crític)Aquesta puntuació destaca no només la facilitat amb què s'explota, sinó també la gravetat de les conseqüències que poden tenir un cop un conjunt de dades enverinat entra a la pipeline.
A nivell empresarial, els riscos són significatius:
- Robatori de dadesEls atacants poden obtenir accés a conjunts de dades sensibles, incloses dades financeres o personals.
- Pipeline presa de possessióLes tasques d'ingestió compromeses poden donar als atacants un gir cap a comptes al núvol, repositoris de codi o sistemes de producció.
- Exposició regulatòriaSi l'exploit filtra informació identificable o dades regulades, les organitzacions poden afrontar sancions per incompliment en virtut del RGPD, HIPAA o PCI DSS.
- Interrupció operativaUn únic fitxer enverinat pot aturar tasques d'anàlisi, retardar càrregues de treball d'aprenentatge automàtic i crear errors en cascada en entorns de núvol.
En resum, CVE-2025-30065 no és només un error d'Apache Parquet. Representa un risc directe per a l'empresa i el compliment normatiu amb el potencial d'escalar ràpidament.
4. Entorns i equips afectats
El CVE-2025-30065 no només amenaça els equips d'enginyeria de dades. Com que Apache Parquet i Parquet Avro estan àmpliament integrats en l'analítica, l'aprenentatge automàtic i CI/CD, el radi de l'explosió és ampli.
- Organitzacions que utilitzen Apache Parquet directamentQualsevol sistema que analitzi fitxers Parquet (magatzems de dades, clústers Spark o eines d'anàlisi) pot ser vulnerable.
- dades pipelinefluxos de treball de s i MLTreballs ETL o formació ML pipelineEls programes que ingereixen conjunts de dades externs de Parquet/Avro són d'alt risc, ja que fins i tot un fitxer maliciós pot comprometre l'entorn.
- CI/CD treballs de processament de dades: Compilació o prova automatitzada pipelineEls que analitzen Parquet o Avro poden executar sense saber-ho càrregues útils de l'atacant durant la integració.
- Entorns diferents, riscos diferentsLes configuracions de desenvolupament i proves només poden veure interrupcions o filtracions de dades de mostra. En producció, el risc augmenta fins al robatori de credencials, infraccions de compliment normatiu i el compromís total del compte al núvol.
El veritable perill rau en on es consumeix el fitxerUn conjunt de dades maliciós en un sandbox de desenvolupament és un inconvenient. El mateix conjunt de dades analitzat en producció amb accés a tokens de núvol es converteix en un incident crític.
6. Com mitigar la CVE-2025-30065
El primer pas és reduir l'exposició immediatament. Els equips haurien d'actualitzar a les versions actualitzades d'Apache Parquet i Parquet Avro publicades el 25 de febrer de 2025, tal com s'indica a la Avís d'ApacheDesprés de l'aplicació del pegat, auditeu les dependències i SBOMs per confirmar que no queden versions vulnerables a les compilacions o contenidors. Pausa qualsevol tasca que ingereixi fitxers Parquet o Avro automàticament fins que la correcció estigui al seu lloc. A més, sempre tracta els conjunts de dades externs o de socis com a no fiables i escaneja'ls abans d'analitzar-los. Aquestes accions tanquen la finestra d'atac immediat i mantenen pipelineés més segur a curt termini.
De cara al futur, les organitzacions necessiten guardrails que aturen la següent vulneració abans que s'estengui. Aquí és on Xygeni afegeix valorLa plataforma escaneja els fitxers Parquet i Avro abans que arribin a pipeline i bloqueja aquells amb esquemes anormals, metadades sobredimensionades o patrons sospitosos. També aplica versions segures de biblioteques, evitant que els desenvolupadors reintrodueixin components vulnerables de parquet-avro. A més, les polítiques de Xygeni s'executen com a codi, cosa que significa pipelinerebutgen automàticament les rutes d'ingestió no segures i exigeixen atestacions per a formats d'alt risc.
Fins i tot si s'executa un fitxer maliciós, Xygeni limita l'impacte. Detecta credencials filtrades, rota els tokens i alerta els equips ràpidament. Al mateix temps, la detecció d'anomalies detecta activitats d'ingestió estranyes, com ara pics sobtats de nous conjunts de dades de Parquet o canvis d'esquema inusuals, i genera alertes abans que el dany creixi. Finalment, Correcció automàtica amb risc de remediació accelera l'aplicació segura de pegats obrint pull requests que actualitzen parquet-avro a versions fixes i comproven que les actualitzacions es mantinguin estables.
La mitigació hauria de funcionar a dos nivells: prevenció ara i resiliència més tard. Els equips poden bloquejar l'exploit immediatament mitjançant l'aplicació de pegats i l'auditoria. pipelines. Amb el temps, Xygeni reforça les defenses combinant l'escaneig d'artefactes, la governança de dependències, la protecció de secrets, la detecció d'anomalies i les correccions automatitzades, garantint pipelinemantenir-se segurs contra la propera explotació a l'estil Parquet.
8. Conclusió: Lliçons apreses
La CVE-2025-30065 mostra que riscos de la cadena de subministrament no es limiten al codi, Fins i tot formats de dades àmpliament utilitzats com Parquet i Avro poden convertir-se en vectors d'atac. La falla subratlla tres lliçons:
- Qualsevol conjunt de dades pot ser hostilTracteu les dades entrants amb el mateix escrutini que el codi extern.
- Pipelineampliar la superfície d'atacTreballs ETL, CI/CD La ingestió i els fluxos de treball d'aprenentatge automàtic són objectius d'alt valor per als atacants.
- La resiliència requereix automatitzacióLes revisions manuals no poden mantenir-se al dia amb els terminis moderns d'explotació.
Combinant pegats, escaneig i programació guardrails, les organitzacions es poden defensar contra la CVE-2025-30065 i futurs atacs d'estil Parquet/Avro.
A Xygeni, creiem que el camí sostenible és integrar la seguretat de la cadena de subministrament directament en pipelines, on les dades, el codi i les càrregues de treball s'intersequen. Amb l'escaneig d'artefactes, la governança de dependències i la remediació automatitzada, els equips de DevSecOps poden aturar l'RCE basat en dades abans que es converteixi en una violació.





