CVE-2026-75157
Apache Airflow: endpoints DELETE de queued-events de Asset protegidos por READ de Dag en lugar de EDIT de Dag (supresión de programación activada por asset)
- Publicado
- 18 sept 2026
- Actualizado
- 22 sept 2026
- Asignación de CNA
- apache
- Evidencia observada
- 19 sept 2026
CVSS primario
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 7,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Los endpoints DELETE de eventos en cola de assets de Apache Airflow verificaban el permiso del eje Dag del solicitante con `READ` en lugar de `EDIT`. Por lo tanto, cualquier usuario autenticado que pudiera leer un Dag podía eliminar los eventos de assets en cola de ese Dag, suprimiendo silenciosamente la programación activada por assets para él — una acción que modifica el estado condicionada a un permiso de solo lectura. Las implementaciones se ven afectadas siempre que se utilice la programación activada por assets y el acceso de lectura a Dag se conceda de forma más amplia que el acceso de edición a Dag, que es la configuración normal de RBAC; no se requiere ninguna configuración especial. Actualice a apache-airflow 3.3.2 o posterior.
Fuentes
1PoC HTTP universal autorizado e independiente para CVE-2026-75157
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.