CVE-2022-40127
أباتشي إيرفلو <2.4.0 يحتوي على ثغرة تنفيذ أوامر عن بُعد (RCE) في مثال bash
- تم النشر
- 14/11/2022
- محدث
- 30/04/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة في Apache Airflow تسمح ثغرة أمنية في أمثلة Dags الخاصة بـ Apache Airflow لمهاجم يمتلك وصولاً إلى واجهة المستخدم ويمكنه تشغيل DAGs، بتنفيذ أوامر عشوائية عبر معامل run_id المقدم يدويًا. تؤثر هذه المشكلة على إصدارات Apache Airflow الأقدم من 2.4.0.
المصادر
2- CVE-2022-40127-Airflow-RCEاستغلال
إثبات مفهوم لاستغلال CVE-2022-40127 يستهدف تنفيذ الأوامر عن بُعد (RCE) في Apache Airflow عبر معامل run_id مُصمم خصيصًا، مع تسليم تلقائي لقشرة عكسية (reverse shell).
POC لاستغلال RCE عبر DAG example_bash_operator في Apache Airflow قبل الإصدار 2.4.0
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.