CVE-2026-75157
Apache Airflow: Asset queued-events DELETE-Endpunkte sind auf Dag READ statt auf Dag EDIT beschränkt (Unterdrückung der asset-ausgelösten Planung)
- Veröffentlicht
- 18.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 19.09.2026
Primäres CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 7,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die DELETE-Endpunkte für Asset-Queued-Events von Apache Airflow prüften die Dag-Achsen-Berechtigung des Aufrufers mit `READ` statt `EDIT`. Jeder authentifizierte Benutzer, der einen Dag lesen konnte, konnte daher die in der Warteschlange befindlichen Asset-Events dieses Dags löschen und damit die asset-ausgelöste Planung für ihn stillschweigend unterdrücken – eine zustandsändernde Aktion, die an eine schreibgeschützte Berechtigung geknüpft war. Deployments sind betroffen, wann immer asset-ausgelöste Planung verwendet wird und Dag-Lesezugriff weiter vergeben wird als Dag-Bearbeitungszugriff, was der normalen RBAC-Anordnung entspricht; es ist keine spezielle Konfiguration erforderlich. Führen Sie ein Upgrade auf apache-airflow 3.3.2 oder höher durch.
Quellen
1Eigenständiger autorisierter universeller HTTP-PoC für CVE-2026-75157
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.