„`html
Zusammenfassung
CVE-2026-40861 ist eine Sicherheitslücke mittlerer Schwere (CVSS 6.5) in Apache Airflow, die es DAG-Autoren ermöglicht, Dateien außerhalb des konfigurierten Basis-Log-Verzeichnisses zu lesen oder zu überschreiben. Die Schwachstelle betrifft nur Deployments, bei denen das Worker-Log-Verzeichnis mit dem API-Server geteilt wird.
Betroffene Systeme
Software: Apache Airflow (vor Version 3.2.2)
Komponente: FileTaskHandler
Betriebsumgebung: Deployments mit gemeinsamen Log-Verzeichnissen zwischen Worker und API-Server
Technische Details
Die Schwachstelle ermöglicht zwei Angriffsszenarien:
- Read-Path-Angriff: Ein DAG-Autor erstellt symbolische Links im Task-Log-Verzeichnis, die auf beliebige, vom API-Server lesbare Dateien verweisen (z.B.
/etc/passwdoderairflow.cfg) - Write-Path-Angriff: Ein manipulierter
task_idmit..-Sequenzen wird von der Task-SDK’sKEY_REGEXakzeptiert und ermöglicht das Überschreiben beliebiger Dateien
In beiden Fällen löst der FileTaskHandler den Log-Pfad außerhalb des konfigurierten base_log_folder auf, was zu Datenlecks oder Dateimanipulation führt.
Angriffsvektor: Netzwerk | Authentifizierung erforderlich: Ja (DAG-Autor-Zugang)
Empfohlene Massnahmen
- Patch einspielen: Upgrade auf Apache Airflow 3.2.2 oder neuer
- Defense-in-Depth: Worker und API-Server mit separaten Log-Volumes deployen, um Worker-kontrollierte Pfade vom API-Server-Dateisystem zu isolieren
- Zugriffskontrolle: DAG-Autor-Berechtigungen einschränken und überwachen
- Monitoring: Ungewöhnliche Dateizugriffe und Symlink-Erstellung in Log-Verzeichnissen protokollieren
Bewertung
CVSS-Score: 6.5 (Medium)
Verfügbarkeit: Patch vorhanden
Die Schwachstelle erfordert DAG-Autor-Zugang und ist auf spezifische Konfigurationen begrenzt. Das Implementieren von separaten Log-Volumes bietet zusätzliche Sicherheit auch ohne sofortiges Patching.
„`