„`html
Zusammenfassung
CVE-2026-49486 ist eine High-Severity-SicherheitslĂĽcke in Apache Airflow FTP Provider, die zu einer unverschlĂĽsselten Datenkanal-Ăśbertragung bei FTPS-Verbindungen fĂĽhrt. Obwohl der Kontrolkanal durch TLS geschĂĽtzt wird, werden Dateiinhalte und Anmeldeinformationen im Klartext ĂĽbertragen und sind damit fĂĽr Netzwerk-Angreifer sichtbar.
Betroffene Systeme
Produkt: apache-airflow-providers-ftp
Betroffene Versionen: Alle Versionen vor 3.15.1
Komponenten: FTPSHook, FTPSFileTransmitOperator
Angriffsvektor: Network (CVSS:3.1/AV:N)
Technische Details
Die Implementierung der FTPSHook.get_conn()-Methode instanziiert zwar eine ftplib.FTP_TLS-Verbindung und sichert den Kontrolkanal mit TLS-VerschlĂĽsselung, ruft jedoch nicht die erforderliche prot_p()-Methode auf. Diese Methode sendet den FTPS-Befehl „PROT P“ (Protection level Private) an den Server und aktiviert die VerschlĂĽsselung des Datenkanals.
Ohne den Aufruf von prot_p() werden alle über den Datenkanal übertragenen Inhalte unverschlüsselt übermittelt. Ein Angreifer mit Zugriff auf das Netzwerk-Segment kann den Datenverkehr mit Standard-Packet-Sniffing-Tools abfangen und analysieren. Dies ist besonders kritisch, da Dateiinhalte und möglicherweise embedded Credentials exponiert werden.
Empfohlene Massnahmen
1. Sofortmassnahme (Critical): Update auf apache-airflow-providers-ftp Version 3.15.1 oder höher durchführen.
2. Interim-Kontrollen: Falls ein direktes Update nicht möglich ist, sollte der FTPS-Datenverkehr durch zusätzliche Sicherheitsmassnahmen geschützt werden (z.B. VPN, separate gesicherte Netzwerk-Segmente).
3. Überprüfung: Audit-Logs auf verdächtige FTPS-Aktivitäten prüfen und potenzielle Credential-Kompromittierungen überprüfen.
Bewertung
CVSS v3.1: 7.5 (High)
Risikokategorie: Confidentiality Impact – High
Patch-Status: VerfĂĽgbar
Das Risiko wird als hoch eingestuft, da sensitive Daten unverschlĂĽsselt ĂĽbertragen werden. Die Behebung durch Upgrade wird dringend empfohlen.
„`