דעם 25סטן פעברואר, 2025, האט Apache ארויסגעגעבן א זיכערהייט ראטגעבער פאר CVE-2025-30065, א קריטישע... ווייַט קאָד דורכפירונג (RCE) א פעלער אין אפאטשי פארקעט, מיט א דירעקטן איינפלוס אויף פארקעט עוורא. די שוואכקייט (CVSS 9.8) ערלויבט אנפאלער צו שאפן בייזוויליגע פארקעט טעקעס וואס, נאכדעם וואס זיי ווערן פארזירט, קענען אויסלעזן ארביטרארע קאוד אויספירונג.
אין פּראַקטיק, יעדע מאַנשאַפֿט וואָס נעמט אַרײַן אָדער פּראָצעסירט נישט-פֿאַרטרױטע פּאַרקעט טעקעס אין גרויסע דאַטן pipelineס, ML וואָרקפלאָוז, אָדער CI/CD איינשווערונג דזשאבס איז אין ריזיקע.
באַלדיקע אַקציעס וואָס איר זאָלט נעמען:
- שנעל פּאַטשן צו די פאַרפעסטיקטע אַפּאַטשי פּאַרקעט מעלדונג.
- קאָנטראָלירן pipelines און דעפּענדענסיעס פֿאַר וואַלנעראַבלע ווערסיעס.
- וואַלידירן פּאַרקעט און אַווראָ טעקעס איידער זיי ווערן אַרייַנגענומען.
- דורכפירן אויטאמאטישע סקענירן און guardrails in CI/CD.
וואס איז געשען?
CVE-2025-30065 איז א נייער חסרון אין Apache Parquet, איינע פון די מערסטע פארשפרייטע סטאָרידזש פֿאָרמאַטן אין אַנאַליטיקס, דאַטן אינזשעניריע, און מאַשין לערנען. די פּראָבלעם קומט פון אומזיכערער האַנדלינג פון סעריאַליזירטע דאַטן. אַטאַקירער קענען נוצן די שוואַכקייט צו לויפן זייער אייגענעם קאָד אויף דעם האָסט אַזוי שנעל ווי די טעקע איז פּאַרסט.
די געפאַר וואַקסט אין פּאַרקוועט אַווראָ אינטעגראַציעס. אין דעם פאַל, קענען אַווראָ סכעמעס אין פּאַרקוועט טעקעס נאַרן דאָס סיסטעם צו לאָדן שעדלעכע קלאַסן אָדער צווינגען אומזיכערע טיפּ ענדערונגען. דערפֿאַר, קען אַן איינציקער בייזוויליקער דאַטאַסעט אין אַן ETL דזשאָב, ML טראַינינג לויף, אָדער שערד וואָלקן סטאָרידזש שנעל שטעלן די גאַנצע סביבה אין ריזיקע.
די שוואַכקייט איז נישט נאָר נאָך אַ ווייכווארג באַג. אַנשטאָט, שאַפט עס אַ סאַפּליי טשיין ריזיקע ביים דאַטן שיכט. Pipelines וואָס אָפט פּראָצעסירן עקסטערנע אָדער פּאַרטנער-צוגעשטעלטע Parquet טעקעס שטייען פֿאַר דעם העכסטן ריזיקע. דעריבער, אויב טימז פּאַטשן נישט שנעל, באַקומען אַטאַקערז אַ דירעקטן וועג פֿון איין דאַטאַסעט צו פֿולער ווײַטקאָד עקסעקוטיאָן אינעווייניק CI/CD דזשאָבס, דאַטן פּלאַטפאָרמעס און וואָלקן וואָרקלאָודז.
צייט-ליניע פון CVE-2025-30065 אַנטפּלעקונג
- 19 פעברואר 2025
זיכערהייטס פארשער האבן פריוואט געמאלדן א חסרון אין דער אפאטשי פארקעט פארסינג לאגיק. - 21-24 פעברואר 2025
די אַפּאַטשי פּאַרקוועט מאַנשאַפֿט האָט וואַלידירט דעם פּראָבלעם, באַשטעטיקט דעם מעגלעכקייט פֿאַר ווײַטקאָד עקסעקוטיאָן (RCE), און צוגעגרייט פּאַטשט ווערסיעס. - 25 פעברואר 2025
אַפּאַטשי האָט פאַרעפֿנטלעכט אַן אָפֿיציעלע עצה און געגעבן CVE-2025-30065 אַ CVSS כעזשבן פֿון 9.8 (קריטיש). פֿיקסירטע ווערסיעס פֿון אַפּאַטשי פּאַרקוועט און פּאַרקוועט אַווראָ זענען געוואָרן פֿאַרפֿיגבאר דעם זעלבן טאָג. - 26סטן פעברואר, 2025 און ווייטער
זיכערהייט פארקויפער און וואָלקן פּראַוויידערז האָבן אָנגעהויבן פאַרעפֿנטלעכן דעטעקציע גיידליינז. באַווייַז-פון-קאָנצעפּט עקספּלויץ זענען דערשינען אין קאַנערי טעסט מכשירים, וואָס האָט אויפֿגעהויבן זאָרג וועגן שנעלער וואָפֿן-מאַכונג. - מאַרץ קסנומקס
אָרגאַניזאַציעס האָבן אָנגעהויבן קאָנטראָלירן זייערע pipelineאון סטאָרידזש לייַערס פֿאַר ויסשטעלן. דאַטן פּלאַטפאָרמעס און ML וואָרקפלאָוז זענען געשווינד געוואָרן הויך-ווערט צילן פֿאַר עקספּלויטיישאַן.
2. טעכנישע איבערבליק: פארוואס CVE-2025-30065 איז וויכטיג
וואַלנעראַביליטי וועקטאָר
CVE-2025-30065 קומט פון אומזיכער דעסעריאַליזאַציע און סכעמע האַנדלינג אין אַפּאַטשי פּאַרקוועט. ווען אַ קראַפטעד טעקע ווערט פּאַרסט, צעברעכט די אַטאַקירער-געגעבענע מעטאַדאַטאַ נאָרמאַלע אויספירונג און לויפט אַרביטרער קאָד אויף דעם האָסט.
פארקעט אַווראָ אינטעגראַציעס זענען ספּעציעל ריזיקאַליש. בייזוויליקע אַווראָ סכעמעס באַהאַלטן אין פארקעט טעקעס קענען לאָדן אַטאַקער-קאָנטראָלירטע קלאַסן אָדער צווינגען אומזיכערע טיפּ ענדערונגען.
קורץ געזאגט, דער חסרון פארוואנדלט פשוטע דאטן אייננעמען אין קאוד אויספירונג. דעריבער, יעדער ארבעטס-פלוס וואס פארנוצט נישט-פארטרויטע פארקעט טעקעס, צי פון שותפים, עפנטלעכע דאטן-זאמלונגען, אדער געטיילטע קלאוד סטארעדזש, קען ווערן א וועג אריין פאר אטאקירער.
רעאַלע-וועלט אַטאַק סצענאַריאָס
- ETL און דאַטן Pipelines
CI/CD דזשאַבס וואָס טראַנספאָרמירן אַרײַנקומענדיקע פּאַרקעט טעקעס קענען לויפן בייזע פּיילאָודז. דערפֿאַר קאָמפּראָמיטירן אַטאַקירער דעם ראַנער און אַלע פֿאַרבונדענע סיסטעמען. - מאַשין לערנען טריינינג וואָרקלאָודז
שעדלעכע פּאַרקוועט דאַטאַסעץ קענען פלאַנצן באַקטירן בעת פאַר-פּראָצעסירונג אָדער גנבענען סודות פון ML סביבות. - שערד וואָלקן סטאָרידזש
אויב איין טענענט לייגט ארויף א פאר'סמ'טע דאטן-זאמלונג אין א געטיילטן S3 באקעט אדער דאטן-אזיר, קען דער אויסנוץ זיך פארשפרייטן לאַטעראל איבער פילע ארבעטסלאסטס.
פארוואס עס איז קריטיש
- נידעריק שלאַבאַן צו פּאָזיציעאַן אַטאַקער דאַרף נאָר שטעלן איין קראַפטעד טעקע אין דעם דאַטן פלוס.
- הויך בלאַסט ראַדיוסאַמאָל אויסגעפירט, לויפט דער עקספּלויט מיט די זעלבע פּערמישאַנז ווי די אַרבעט, אָפט אַרייַנגערעכנט אַקסעס צו וואָלקן שליסלען, סטאָרידזש, אָדער אָרקעסטראַציע סיסטעמען.
- צושטעל קייט נאַטורדאָס איז נישט נאָר אַ באַג אין איין אַפּליקאַציע. אַנשטאָט, איז עס אַ ברייטע שוואַכקייט וואָס שטעלט די גאַנצע עקאָסיסטעם וואָס ניצט אַפּאַטשי פּאַרקוועט און אַווראָ אין ריזיקע.
3. עקזעקוטיוו אימפּאַקט פון CVE-2025-30065
לויט צו די NVD עצה און די CVE.org רעקאָרד, די דאזיגע וואַלנעראַביליטי האט אַ CVSS כעזשבן פון 9.8 (קריטיש)יענע סקאָר אונטערשטרייכט נישט נאָר ווי גרינג עס איז אויסצוניצן, נאָר אויך ווי ערנסט די קאָנסעקווענצן קענען זיין אַמאָל אַ פֿאַרסמטע דאַטן-זאַמלונג גייט אַרײַן אין pipeline.
אויף דעם געשעפט לעוועל, די ריזיקעס זענען באדייטנד:
- דאַטן גנייוועאַטאַקערס קענען באַקומען צוטריט צו סענסיטיווע דאַטאַסעץ, אַרייַנגערעכנט פינאַנציעלע אָדער פּערזענלעכע דאַטן.
- Pipeline נעם איבערקאָמפּראָמיטירטע איינשלאָג דזשאַבס קענען געבן אַטאַקערס אַ פּיוואַט אין וואָלקן אַקאַונץ, קאָד ריפּאַזאַטאָריז, אָדער פּראָדוקציע סיסטעמען.
- רעגולאַטאָרישע ויסשטעלאויב די עקספּלויט לעקט PII אדער רעגולירטע דאַטן, קענען אָרגאַניזאַציעס זיך שטעלן אַנטקעגן נישט-קאָנפאָרמאַנס שטראָף אונטער GDPR, HIPAA, אדער PCI DSS.
- אפעראציאנעלע שטערונגאיין איינציקע פאר'סמטע טעקע קען אפשטעלן אנאליטיקס דזשאבס, פארשפעטיקן מאשינען לערן-ארבעט ארבעטסלאסט, און שאפן קאסקאדע דורכפעלער איבער וואלקן סביבות.
קורץ געזאגט, CVE-2025-30065 איז נישט נאר א באַג אין אַפּאַטשי פּאַרקוועט. עס רעפּרעזענטירט א דירעקטן געשעפט און קאָנפאָרמאַנס ריזיקע מיטן פּאָטענציעל צו שנעל פֿאַרערגערן זיך.
4. באַטראָפענע סביבות און מאַנשאַפֿטן
CVE-2025-30065 שטעלט נישט נאר א סכנה פאר דאטן אינזשעניריע טימס. ווייל Apache Parquet און Parquet Avro זענען ברייט איינגעווארצלט אין אנאליטיקס, מאשין לערנען, און CI/CD, דער אויפרייס ראַדיוס איז ברייט.
- אָרגאַניזאַציעס וואָס נוצן אַפּאַטשי פּאַרקעט גלייךיעדע סיסטעם וואָס פּאַרזירט פּאַרקוועט טעקעס (דאַטן ווערכאַוזיז, ספּאַרק קלאַסטערס, אָדער אַנאַליטיקס מכשירים) קען זיין שוואַך.
- דאַטע pipelines און ML וואָרקפלאָוזETL דזשאָבס אָדער ML טריינינג pipelines וואָס נעמען אײַן עקסטערנע Parquet/Avro דאַטאַסעץ זענען הויך-ריזיקירנדיק, ווײַל אפילו איין בייזוויליקע טעקע קען קאָמפּראָמיטירן די סביבה.
- CI/CD דזשאָבס פּראַסעסינג דאַטןאויטאמאטיש בויען אדער טעסט pipelineס'איז מעגלעך אז פראקוועט אדער אַווראָ זאלן אומבאַוואוסטזיניק אויספירן אטאקירער'ס פּיילאָודז בעת אינטעגראַציע.
- אַנדערע סביבות, אַנדערע ריזיקעסאנטוויקלונג און טעסט סעטאַפּס קענען נאָר זען דיסראַפּשאַן אָדער ליקס פון מוסטער דאַטן. אין פּראָדוקציע, די ריזיקירן שפּרינגט צו גע'גנב'עטע קרעדענשאַלז, קאַמפּליאַנס ווייאַליישאַנז, און פולשטענדיק וואָלקן אַקאַונט קאָמפּראָמיס.
די עכטע געפאַר ליגט אין וואו די טעקע ווערט פארנומעןא בייזוויליקע דאַטאַסעט אין אַ דעוועלאָפּער סאַנדבאָקס איז אַן אומבאַקוועמלעכקייט. דער זעלביקער דאַטאַסעט וואָס ווערט פּאַרסט אין פּראָדוקציע מיט צוטריט צו וואָלקן טאָקענס ווערט אַ קריטישער אינצידענט.
6. ווי אזוי צו פארמינדערן CVE-2025-30065
דער ערשטער שריט איז צו שניידן אויסשטעלונג גלייך. טימז זאָלן אַפּגרעידן צו די פּאַטשט ווערסיעס פון אַפּאַטשי פּאַרקוועט און פּאַרקוועט אַווראָ וואָס זענען ארויסגעקומען דעם 25סטן פעברואַר 2025, ווי באַמערקט אין די אַפּאַטשי עצהנאך פּאַטשן, קאָנטראָלירן דיפּענדאַנסיז און SBOMצו באַשטעטיקן אַז קיין שוואַכע ווערסיעס זענען נישטאָ אין די בילדס אָדער קאַנטיינערס. פּויזירט יעדע אַרבעט וואָס נעמט אויטאָמאַטיש אויף Parquet אָדער Avro טעקעס ביז די פֿאַרריכטונג איז אין פּלאַץ. אין דערצו, באַהאַנדלט שטענדיק עקסטערנע אָדער פּאַרטנער דאַטאַסעץ ווי נישט טראַסטיד און סקענט זיי איידער פּאַרסינג. די אַקציעס פֿאַרמאַכן די באַלדיקע אַטאַק פֿענצטער און האַלטן pipelineס זיכערער אין דער קורצער טערמין.
קוקנדיק פאָרויס, דאַרפֿן אָרגאַניזאַציעס guardrails וואָס שטעלן אָפּ דעם קומענדיקן אויסנוץ איידער עס פֿאַרשפּרייט זיך. דאָס איז וואו קסיגעני לייגט צו ווערטדי פּלאַטפאָרמע סקענט פּאַרקעט און אַווראָ טעקעס איידער זיי דערגרייכן אַ pipeline און בלאקירט די מיט אומגעווענליכע סכעמעס, איבערגעמעסיגע מעטאדאטן, אדער פארדעכטיגע מוסטערן. עס פארשטארקט אויך זיכערע ווערסיעס פון לייברעריס, פארמיידנדיג דעוועלאָפּערס פון ווידער-איינפירן שוואכע פּאַרקעט-אַווראָ קאָמפּאָנענטן. דערצו, קסיגעני פּאָליטיקס לויפן ווי קאָד, וואָס מיינט pipelineס אפווארפן אויטאָמאַטיש אומזיכערע איינזעצונג וועגן און פארלאנגען אטעסטאציעס פאר הויך-ריזיקירטע פֿאָרמאַטן.
אפילו אויב אַ בייזוויליקע טעקע ווערט עקסעקוטירט, באגרענעצט Xygeni דעם אימפּאַקט. עס דעטעקטירט דורכגעלאָזטע קרעדענשעלס, ראָטירט טאָוקענס, און וואָרנט טימז שנעל. אין דער זעלבער צייט, אַנאַמאַליע דעטעקציע באמערקט מאָדנע איינשווערונג טעטיקייט, אַזאַ ווי פּלוצעמדיקע ספּייקס פון נייַע Parquet דאַטאַסעץ אָדער ומגעוויינטלעכע סכעמע ענדערונגען, און הייבט וואָרענונגען איידער די שאָדן וואַקסט. צום סוף, אויטאָפֿיקס מיט רעמעדיאַציע ריזיקע באַשנעלערט זיכערע פּאַטשינג דורך עפֿענען pull requests וואָס אַפּגרעידן פּאַרקעט-אַווראָ צו פאַרפעסטיקטע ווערסיעס און טעסטינג אַז אַפּגרעידס בלייבן סטאַביל.
מיטיגאַציע זאָל אַרבעטן אויף צוויי לעוועלס: פאַרהיטונג איצט און ווידערשטאַנד שפּעטער. טימז קענען בלאָקירן דעם עקספּלויט גלייך דורך פּאַטשן און אָדיטינג. pipelineמיט דער צייט, פארשטארקט Xygeni פארטיידיקונגען דורך קאמבינירן ארטיפאקטן סקענען, אפהענגיקייט גאַווערנאַנס, סודות שוץ, אנאמאליע דעטעקציע, און אויטאמאטישע פיקסעס, זיכער מאכנדיג pipelineבלייבן זיכער קעגן דעם נעקסטן פּאַרקעט-סטיל עקספּלויט.
8. מסקנא: לעקציעס געלערנט
CVE-2025-30065 ווייזט אז צושטעלן קייט ריסקס זענען נישט באגרענעצט צו קאָד, אפילו ברייט גענוצטע דאַטן פֿאָרמאַטן ווי פּאַרקעט און אַווראָ קענען ווערן אַטאַק וועקטאָרן. דער חסרון אונטערשטרייכט דריי לעקציעס:
- יעדער דאַטאַסעט קען זיין פייַנדלעךבאַהאַנדלען אַרײַנקומענדיקע דאַטן מיט דער זעלבער אויפֿמערקזאַמקייט ווי עקסטערנאַלע קאָד.
- Pipelineס פארברייטערן די אטאקע-איבערפלאךETL דזשאבס, CI/CD איינזאַץ, און ML וואָרקפלאָוז זענען הויך-ווערט צילן פֿאַר אַטאַקערז.
- ווידערשטאנדסקראפט פארלאנגט אויטאמאטיזאציעמאַנועלע באריכטן קענען נישט מיטהאלטן מיט מאָדערנע עקספּלויט צייטליניעס.
דורך קאַמביינינג פּאַטטשינג, סקאַנינג, און פּראָגראַממאַבאַל guardrails, אָרגאַניזאַציעס קענען זיך פֿאַרטיידיקן קעגן CVE-2025-30065 און צוקונפֿטיקע Parket/Avro-סטיל עקספּלויטן.
ביי Xygeni, גלויבן מיר אז דער נאכhalטיגער וועג איז צו איינפלוסן סופּליי טשיין זיכערהייט גלייך אין pipelineס, וואו דאַטן, קאָד, און וואָרקלאָודז קומען זיך צוזאַמען. מיט אַרטיפאַקט סקאַנינג, דעפּענדענסי גאַווערנאַנס, און אויטאָמאַטישע רעמעדיאַציע, קענען DevSecOps טימז אָפּשטעלן דאַטן-געטריבענע RCE איידער עס ווערט אַ בריטש.





