PT-2026-71140 · Apache · Apache Airflow

·

CVE-2026-59242

·

Publicado

2026-08-12

·

Atualizado

2026-08-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.1
Descrição Um usuário autenticado da API com acesso de leitura e escrita no XCom pode instanciar classes airflow.* arbitrárias no servidor da API. Isso ocorre porque o endpoint GET /api/v2/{...}/xcomEntries/{key}?deserialize=true passa um payload de string literal através da função BaseXCom.deserialize value() sem a proteção check forbidden xcom keys. O problema é acionado quando um usuário grava um valor XCom e, posteriormente, o lê com o parâmetro deserialize definido como true. Trata-se de uma falha de desserialização, na qual dados não confiáveis são usados para abusar da lógica de um aplicativo para executar código não pretendido ou instanciar objetos não autorizados.
Recomendações Atualize para a versão 3.3.1 ou posterior do apache-airflow.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-59242
CVE-2026-59242

Produtos afetados

Apache Airflow