„`html
Zusammenfassung
Eine kritische Sicherheitslücke in Apache Airflow providers-google (CVE-2026-45361) wurde identifiziert. Die ComputeEngineSSHHook-Komponente deaktiviert die SSH-Host-Schlüssel-Verifizierung standardmäßig, was SSH-Verbindungen zwischen Airflow-Worker und Google Compute Engine VM exponentiell gefährdet. Der CVSS-Score von 8.1 klassifiziert dies als kritische Schwachstelle mit hohem Exploitations- und Schadenspotenzial.
Betroffene Systeme
Betroffen sind Apache Airflow Installationen mit dem Paket apache-airflow-providers-google in Versionen vor 22.0.0. Insbesondere Umgebungen, die Compute Engine VMs über SSH-Verbindungen orchestrieren, sind gefährdet. Die Vulnerabilität beeinflusst alle Betriebssysteme, auf denen betroffene Provider-Versionen ausgeführt werden.
Technische Details
Der kritische Fehler liegt in der Standardkonfiguration der ComputeEngineSSHHook-Klasse. Ohne explizite Aktivierung der Host-Schlüssel-Verifizierung akzeptiert die SSH-Verbindung jeden Server-Schlüssel, unabhängig von dessen Authentizität. Dies ermöglicht Man-in-the-Middle (MITM) Attacken auf Netzwerk-Ebene, bei denen Angreifer:
- SSH-Traffic zwischen Worker und VM abfangen
- Verbindungen transparent weiterleiten oder manipulieren
- Anmeldedaten oder Daten exfiltrieren
- Malware in die AusfĂĽhrungsumgebung injizieren
Der Angriffsvektor ist netzwerkbasiert und erfordert keine lokale Privilegien.
Empfohlene MaĂźnahmen
Sofortig erforderlich:
- Upgrade auf
apache-airflow-providers-googleVersion 22.0.0 oder höher durchführen - SSH-Host-Schlüssel-Verifizierung manuell aktivieren (für ältere Versionen als Workaround)
- Netzwerk-Segmentierung implementieren; SSH-Traffic isolieren
- VPN/TLS-Tunneling fĂĽr Airflow-Worker-zu-VM-Verbindungen evaluieren
Langfristig:
- Regelmäßige Dependency-Audits durchführen
- Known-Host-Datenbanken zentral verwalten
- Monitoring für verdächtige SSH-Verbindungen etablieren
Bewertung
Mit CVSS 8.1 und aktivem Netzwerk-Angriffsvektor besitzt diese Schwachstelle eine erhebliche Kritikalität. Das Fehlen verfügbarer Patches macht ein sofortiges Upgrade zwingend erforderlich. Organisationen, die Google Cloud-Infrastruktur über Airflow orchestrieren, sollten diese Lücke als höchste Priorität behandeln.
„`