Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Christos Bisias

#31872de 57,595
8.8CVSS total
Vulnerabilidades · 1
PT-2026-93422
8.8
2026-09-16
Apache · Apache Airflow Apache Kafka Provider · CVE-2026-86792
**Nome do Software Vulnerável e Versões Afetadas** Apache Airflow Apache Kafka provider versões 1.15.0 até 1.9.9 **Descrição** O software resolve strings de caminho pontilhado encontradas no campo `extra` de uma conexão Kafka em callables Python usando a função `import string`, sem uma lista de permissões (allowlist). Esses callables são então entregues ao cliente confluent-kafka, que os invoca. Em implantações onde o produtor de eventos Kafka está habilitado via `dag run events enabled` ou `task instance events enabled`, o cliente é construído dentro do processo do agendador (scheduler). Isso permite que um usuário com privilégios apenas para editar conexões do Airflow obtenha a execução de código arbitrário no plano de controle, contornando o modelo de segurança do Airflow que limita usuários de configuração de conexão à execução de código em workers. Este problema afeta brokers simples e Amazon MSK, enquanto o Google Managed Kafka não é afetado, pois esse caminho de código sobrescreve a variável `oauth cb` fornecida pelo usuário. **Recomendações** Atualize para a versão 2.0.0 ou posterior do apache-airflow-providers-apache-kafka.