CVE-2026-75157
Apache Airflow: Asset queued-events DELETE endpoints Dag READ के बजाय Dag EDIT पर gated (asset-triggered scheduling suppression)
- प्रकाशित
- 18 सित॰ 2026
- अद्यतन
- 22 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 19 सित॰ 2026
प्राथमिक सीवीएसएस
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 7.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Airflow के asset queued-events DELETE endpoints कॉलर की Dag-axis permission को `EDIT` के बजाय `READ` से जाँचते थे। इसलिए कोई भी authenticated user जो किसी Dag को पढ़ सकता था, उस Dag के queued asset events को delete कर सकता था, जिससे उसके लिए asset-triggered scheduling चुपचाप दब जाती थी — यह एक state-changing action है जो read-only permission पर निर्भर था। Deployments तब प्रभावित होते हैं जब asset-triggered scheduling उपयोग में हो और Dag read access, Dag edit access की तुलना में अधिक व्यापक रूप से दिया गया हो, जो सामान्य RBAC व्यवस्था है; किसी विशेष configuration की आवश्यकता नहीं है। apache-airflow 3.3.2 या उसके बाद के संस्करण में upgrade करें।
स्रोत
1CVE-2026-75157 के लिए स्टैंडअलोन अधिकृत यूनिवर्सल HTTP PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।