CVE-2026-75157
Apache Airflow: Asset queued-events DELETE 엔드포인트가 Dag EDIT 대신 Dag READ로 게이팅됨 (asset-triggered 스케줄링 억제)
- 게시됨
- 2026. 9. 18.
- 업데이트됨
- 2026. 9. 22.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 9. 19.
기본 CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N낮음 · 다음 30일
- 백분위수
- 7.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache Airflow의 asset queued-events DELETE 엔드포인트가 호출자의 Dag 축 권한을 `EDIT` 대신 `READ`로 검사했습니다. 따라서 Dag를 읽을 수 있는 인증된 사용자라면 누구나 해당 Dag의 대기 중인 asset 이벤트를 삭제할 수 있었고, 이로 인해 해당 Dag에 대한 asset 트리거 스케줄링이 조용히 억제되었습니다. 즉, 읽기 전용 권한으로 제한된 상태 변경 작업이었습니다. asset 트리거 스케줄링이 사용 중이고 Dag 읽기 액세스가 Dag 편집 액세스보다 광범위하게 부여된 경우(일반적인 RBAC 구성) 배포가 영향을 받으며, 특별한 구성은 필요하지 않습니다. apache-airflow 3.3.2 이상으로 업그레이드하십시오.
소스
1CVE-2026-75157에 대한 독립 실행형 인가 범용 HTTP PoC
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.