CVE-2026-41084 High CVSS 7.5/10

🟠 CVE-2026-41084: High Luecke in Apache Airflow

CVE-2026-41084
7.5/10
High
Ja
Apache Airflow
Network

„`html

Zusammenfassung

Apache Airflow Version vor 3.2.2 weist eine kritische Autorisierungslücke in der Bulk Task Instances API auf. Die Schwachstelle ermöglicht es authentifizierten Benutzern mit Edit-Berechtigung auf einem DAG, Task Instances in beliebigen anderen DAGs zu manipulieren. Der CVSS-Score von 7.5 klassifiziert dies als High-Severity-Vulnerability mit erheblichem Schadenspotenzial.

Betroffene Systeme

Produkt: Apache Airflow
Betroffene Versionen: Alle Versionen vor 3.2.2
API-Endpunkte: PATCH und DELETE /api/v2/dags/{dag_id}/dagRuns/{dag_run_id}/taskInstances
Voraussetzung: Authentifizierter Benutzer mit Edit-Permission auf mindestens einem DAG

Technische Details

Die Schwachstelle basiert auf einer Inconsistency in der Autorisierungsprüfung. Das System validiert Berechtigungen gegen die `dag_id` aus dem URL-Pfad, führt aber die Operation tatsächlich auf den DAGs aus, die in den Request-Body-Entities spezifiziert sind.

Angriffsszenario: Ein Angreifer mit Edit-Rechten auf DAG-A kann folgende Anfrage senden:

PATCH /api/v2/dags/dag-a/dagRuns/run-123/taskInstances
Body: { „task_instances“: [{„dag_id“: „dag-b“, …}] }

Die Autorisierungsprüfung validiert die Berechtigung gegen „dag-a“ (aus URL), aber die Operation wird auf „dag-b“ angewendet. Dies ermöglicht Cross-DAG Task Instance Manipulation.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Upgrade auf Apache Airflow 3.2.2 oder später
  • Interim-Mitigationen: Einschränkung des API-Zugriffs durch Netzwerk-ACLs oder WAF-Regeln
  • Access Review: Überprüfung und Minimierung von Edit-Berechtigungen
  • Monitoring: Überwachung verdächtiger API-Aufrufe auf bulk Task Instance Endpoints
  • Audit Logs: Analyse historischer API-Requests auf potenzielle Exploitationen

Bewertung

CVSS v3.1 Score: 7.5 (High)
Angriffsvektor: Network
Authentifizierung: Erforderlich
Auswirkung: Integrity-Verletzung über DAG-Grenzen hinweg
Patch verfügbar: Ja

Diese Schwachstelle ist besonders kritisch für Multi-Tenant-Deployments, die DAG-Level-Isolation zur Team-Trennung nutzen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-41084-high-luecke-in-apache-airflow/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.06.2026
Alle CVEs ansehen