Apache · Apache Airflow Apache Kafka Provider · CVE-2026-86792
**Nome do Software Vulnerável e Versões Afetadas**
Apache Airflow Apache Kafka provider versões 1.15.0 até 1.9.9
**Descrição**
O software resolve strings de caminho pontilhado encontradas no campo `extra` de uma conexão Kafka em callables Python usando a função `import string`, sem uma lista de permissões (allowlist). Esses callables são então entregues ao cliente confluent-kafka, que os invoca. Em implantações onde o produtor de eventos Kafka está habilitado via `dag run events enabled` ou `task instance events enabled`, o cliente é construído dentro do processo do agendador (scheduler). Isso permite que um usuário com privilégios apenas para editar conexões do Airflow obtenha a execução de código arbitrário no plano de controle, contornando o modelo de segurança do Airflow que limita usuários de configuração de conexão à execução de código em workers. Este problema afeta brokers simples e Amazon MSK, enquanto o Google Managed Kafka não é afetado, pois esse caminho de código sobrescreve a variável `oauth cb` fornecida pelo usuário.
**Recomendações**
Atualize para a versão 2.0.0 ou posterior do apache-airflow-providers-apache-kafka.