CVE-2025-69219
Apache Airflow Providers Http: deserializzazione non sicura di Pickle in apache-airflow-providers-http che porta a RCE tramite HttpOperator
- Pubblicato
- 9 mar 2026
- Aggiornato
- 10 mar 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Un utente con accesso al DB potrebbe creare una voce di database che risulterebbe nell'esecuzione di codice su Triggerer, il che concede a chiunque abbia accesso al DB gli stessi permessi di un Dag Author. Poiché l'accesso diretto al DB non è usuale né raccomandato per Airflow, la probabilità che causi danni è bassa. Dovresti aggiornare alla versione 6.0.0 del provider per evitare anche quel rischio.
Fonti
2Exploit di prova di concetto per CVE-2025-69219, che dimostra l'esecuzione remota di codice in Apache Airflow Providers HTTP tramite deserializzazione pickle non sicura. Include script PoC, analisi tecnica e indicazioni per la mitigazione.
cve-2025-69219
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.