PT-2026-71125 · Apache · Apache Airflow

·

CVE-2026-67260

·

Publicado

2026-08-12

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versão 3.3.0
Description No estado de tarefa awaiting input, o scheduler desserializa a variável next kwargs de uma instância de tarefa sem utilizar uma lista de permissões (allow-list). Um autor de DAG pode manipular esse valor através da API de execução de tarefas para disparar a importação de módulos arbitrários e a instanciação de objetos dentro do processo do scheduler, ou causar a terminação do job do scheduler. Esse processo ocorre automaticamente a cada 15 segundos e não é mitigado pela configuração padrão allowed deserialization classes.
Recommendations Atualize para a versão 3.3.1 ou posterior do apache-airflow.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-67260
BIT-AIRFLOW-2026-67587
CVE-2026-67260
PYSEC-2026-3707
PYSEC-2026-3708

Produtos afetados

Apache Airflow