PT-2026-71125 · Apache · Apache Airflow
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow versão 3.3.0
Description
No estado de tarefa
awaiting input, o scheduler desserializa a variável next kwargs de uma instância de tarefa sem utilizar uma lista de permissões (allow-list). Um autor de DAG pode manipular esse valor através da API de execução de tarefas para disparar a importação de módulos arbitrários e a instanciação de objetos dentro do processo do scheduler, ou causar a terminação do job do scheduler. Esse processo ocorre automaticamente a cada 15 segundos e não é mitigado pela configuração padrão allowed deserialization classes.Recommendations
Atualize para a versão 3.3.1 ou posterior do apache-airflow.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow