„`html
Zusammenfassung
Apache Airflow Version vor 3.2.2 weist eine kritische Autorisierungslücke in der Bulk Task Instances API auf. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit Edit-Berechtigung auf einem DAG, Task Instances in beliebigen anderen DAGs zu manipulieren. Der CVSS-Score von 7.5 klassifiziert dies als High-Severity-Vulnerability mit erheblichem Schadenspotenzial.
Betroffene Systeme
Produkt: Apache Airflow
Betroffene Versionen: Alle Versionen vor 3.2.2
API-Endpunkte: PATCH und DELETE /api/v2/dags/{dag_id}/dagRuns/{dag_run_id}/taskInstances
Voraussetzung: Authentifizierter Benutzer mit Edit-Permission auf mindestens einem DAG
Technische Details
Die Schwachstelle basiert auf einer Inconsistency in der Autorisierungsprüfung. Das System validiert Berechtigungen gegen die `dag_id` aus dem URL-Pfad, führt aber die Operation tatsächlich auf den DAGs aus, die in den Request-Body-Entities spezifiziert sind.
Angriffsszenario: Ein Angreifer mit Edit-Rechten auf DAG-A kann folgende Anfrage senden:
PATCH /api/v2/dags/dag-a/dagRuns/run-123/taskInstances
Body: { „task_instances“: [{„dag_id“: „dag-b“, …}] }
Die Autorisierungsprüfung validiert die Berechtigung gegen „dag-a“ (aus URL), aber die Operation wird auf „dag-b“ angewendet. Dies ermöglicht Cross-DAG Task Instance Manipulation.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Apache Airflow 3.2.2 oder später
- Interim-Mitigationen: Einschränkung des API-Zugriffs durch Netzwerk-ACLs oder WAF-Regeln
- Access Review: Überprüfung und Minimierung von Edit-Berechtigungen
- Monitoring: Überwachung verdächtiger API-Aufrufe auf bulk Task Instance Endpoints
- Audit Logs: Analyse historischer API-Requests auf potenzielle Exploitationen
Bewertung
CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Erforderlich
Auswirkung: Integrity-Verletzung über DAG-Grenzen hinweg
Patch verfügbar: Ja
Diese Schwachstelle ist besonders kritisch für Multi-Tenant-Deployments, die DAG-Level-Isolation zur Team-Trennung nutzen.
„`