Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Airflow (CVE-2024-45498)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2024
Última modificación:
04/11/2024

Descripción

Ejemplo de DAG: example_inlet_event_extra.py incluido con Apache Airflow versión 2.10.0 tiene una vulnerabilidad que permite que un atacante autenticado con solo permiso de activación de DAG ejecute comandos arbitrarios. Si utilizó ese ejemplo como base de sus DAG, revise si no ha copiado el ejemplo peligroso; consulte https://github.com/apache/airflow/pull/41873 para obtener más información. Recomendamos no exponer los DAG de ejemplo en su implementación. Si debe exponer los DAG de ejemplo, actualice Airflow a la versión 2.10.1 o posterior.