CVE-2026-75157
Apache Airflow: نقاط نهاية DELETE لأحداث queued-events الخاصة بـ Asset مقيّدة بصلاحية Dag READ بدلاً من Dag EDIT (تعطيل الجدولة المُفعّلة بواسطة asset)
- تم النشر
- 18/09/2026
- محدث
- 22/09/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 19/09/2026
CVSS الأساسي
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 7.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحققت نقاط نهاية DELETE للأحداث المُصطفّة للموجودات في Apache Airflow من صلاحية محور Dag الخاصة بالمُستدعي باستخدام `READ` بدلاً من `EDIT`. لذلك، يمكن لأي مستخدم مُصادَق عليه يمتلك صلاحية قراءة Dag أن يحذف أحداث الموجودات المُصطفّة لذلك الـ Dag، مما يؤدي إلى كتم جدولة الموجودات المُشغَّلة الخاصة به بصمت — وهو إجراء يُغيّر الحالة لكنه مُقيَّد بصلاحية للقراءة فقط. تتأثر عمليات النشر كلما كانت الجدولة المُشغَّلة بالموجودات قيد الاستخدام وكان الوصول للقراءة إلى Dag ممنوحًا على نطاق أوسع من الوصول للتحرير إلى Dag، وهو ترتيب RBAC المعتاد؛ ولا يُشترط أي إعداد خاص. قم بالترقية إلى apache-airflow 3.3.2 أو أحدث.
المصادر
1أداة HTTP PoC عالمية مستقلة ومرخّصة لـ CVE-2026-75157
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.