PT-2026-102498 · Apache Airflow · Apache Airflow Google Provider

·

CVE-2026-81914

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas apache-airflow-providers-google versões anteriores a 22.6.0
Description O provedor do Google no Apache Airflow constrói expressões de pesquisa do Google Drive interpolando nomes de arquivos e pastas diretamente em literais de string entre aspas simples, sem escapar o caractere de aspas. Isso permite que um nome contendo um apóstrofo encerre o literal prematuramente, permitindo que um invasor anexe cláusulas arbitrárias à consulta. Em cenários como transferências wildcard gcs to gdrive, esses nomes podem originar-se de listagens de buckets de origem controladas por produtores de dados externos ou contas de serviço de apenas ingestão. Um invasor pode usar isso para manipular qual arquivo ou pasta o hook resolve, potencialmente direcionando uploads para uma pasta controlada pelo invasor ou fazendo com que downloads recuperem um arquivo malicioso em vez do pretendido.
Recommendations Atualize para a versão 22.6.0 ou posterior do apache-airflow-providers-google.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81914

Produtos afetados

Apache Airflow Google Provider