PT-2026-93422 · Apache · Apache Airflow Apache Kafka Provider

·

CVE-2026-86792

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Airflow Apache Kafka provider versões 1.15.0 até 1.9.9
Descrição O software resolve strings de caminho pontilhado encontradas no campo extra de uma conexão Kafka em callables Python usando a função import string, sem uma lista de permissões (allowlist). Esses callables são então entregues ao cliente confluent-kafka, que os invoca. Em implantações onde o produtor de eventos Kafka está habilitado via dag run events enabled ou task instance events enabled, o cliente é construído dentro do processo do agendador (scheduler). Isso permite que um usuário com privilégios apenas para editar conexões do Airflow obtenha a execução de código arbitrário no plano de controle, contornando o modelo de segurança do Airflow que limita usuários de configuração de conexão à execução de código em workers. Este problema afeta brokers simples e Amazon MSK, enquanto o Google Managed Kafka não é afetado, pois esse caminho de código sobrescreve a variável oauth cb fornecida pelo usuário.
Recomendações Atualize para a versão 2.0.0 ou posterior do apache-airflow-providers-apache-kafka.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86792
PYSEC-2026-3986

Produtos afetados

Apache Airflow Apache Kafka Provider