Ad

CVE-2026-59242

MEDIUM CVSS 3.1: 5,4 EPSS 0.58%
Обновлено 14 августа 2026
Apache Software Foundation
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 3.3.1
Устранено в версии 3.3.1
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Apache Software Foundation
Публичный эксплойт Нет

Конечная точка XCom Apache Airflow `GET /api/v2/{...}/xcomEntries/{key}?deserialize=true` передала полезную нагрузку в виде строкового литерала через `BaseXCom.deserialize_value` без защиты `_check_forbidden_xcom_keys`, позволяя аутентифицированному пользователю API с доступом для записи и чтения XCom создавать экземпляры произвольных классов `airflow.*` на сервере API (CWE-502). Аутентифицированный пользователь, который может записать значение XCom, а затем прочитать его обратно с помощью `deserialize=true`, запускает небезопасное создание экземпляра. Пользователям рекомендуется выполнить обновление до apache-airflow 3.3.1 или более поздней версии, которая отклоняет зарезервированные ключи сериализации XCom, представленные в виде строковых литералов JSON.

Показать оригинальное описание (EN)

Apache Airflow's XCom `GET /api/v2/{...}/xcomEntries/{key}?deserialize=true` endpoint passed a string-literal payload through `BaseXCom.deserialize_value` without the `_check_forbidden_xcom_keys` guard, allowing an authenticated API user with XCom write-and-read access to instantiate arbitrary `airflow.*` classes on the API server (CWE-502). An authenticated user who can write an XCom value and then read it back with `deserialize=true` triggers the unsafe instantiation. Users are advised to upgrade to apache-airflow 3.3.1 or later, which rejects reserved XCom serialization keys submitted as JSON string literals.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.3.1