CVE-2026-75157
高已发布
Apache Airflow:Asset queued-events DELETE 端点仅以 Dag READ 权限而非 Dag EDIT 权限进行门控(资产触发调度抑制)
- 已发布
- 2026年9月18日
- 已更新
- 2026年9月22日
- 分配 CNA
- apache
- 观察到的证据
- 2026年9月19日
初级CVSS
7.5/ 10高
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N0.2%
低 · 未来 30 天
- 百分位
- 7.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Airflow 的资产排队事件 DELETE 端点使用 `READ` 而非 `EDIT` 来检查调用者的 Dag 轴权限。因此,任何能够读取某个 Dag 的已认证用户都可以删除该 Dag 的排队资产事件,从而静默抑制其由资产触发的调度——这是一种基于只读权限进行门控的状态变更操作。只要使用了资产触发的调度,并且 Dag 读取权限的授予范围比 Dag 编辑权限更广(这是正常的 RBAC 安排),部署就会受到影响;无需特殊配置。请升级到 apache-airflow 3.3.2 或更高版本。
来源
1针对 CVE-2026-75157 的独立授权通用 HTTP PoC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。