PT-2026-93422 · Apache · Apache Airflow Apache Kafka Provider
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow Apache Kafka provider versões 1.15.0 até 1.9.9
Descrição
O software resolve strings de caminho pontilhado encontradas no campo
extra de uma conexão Kafka em callables Python usando a função import string, sem uma lista de permissões (allowlist). Esses callables são então entregues ao cliente confluent-kafka, que os invoca. Em implantações onde o produtor de eventos Kafka está habilitado via dag run events enabled ou task instance events enabled, o cliente é construído dentro do processo do agendador (scheduler). Isso permite que um usuário com privilégios apenas para editar conexões do Airflow obtenha a execução de código arbitrário no plano de controle, contornando o modelo de segurança do Airflow que limita usuários de configuração de conexão à execução de código em workers. Este problema afeta brokers simples e Amazon MSK, enquanto o Google Managed Kafka não é afetado, pois esse caminho de código sobrescreve a variável oauth cb fornecida pelo usuário.Recomendações
Atualize para a versão 2.0.0 ou posterior do apache-airflow-providers-apache-kafka.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow Apache Kafka Provider