【误差通告】Apache Airflow DAG 反序列化远程代码执行误差(CVE-2026-33264)

宣布时间 2026-07-08

一、误差概述


尊龙凯时 - 人生就是搏!


Apache Airflow是由Apache软件基金会维护的开源事情流编排与使命调理平台,普遍应用于数据工程、数据剖析、机械学习和自动化使命管理场景  。Airflow通过DAG(Directed Acyclic Graph,有向无环图)界说使命流程,支持使命调理、依赖管理、执行监控及扩展插件机制,可与多种数据库、云服务和数据处置惩罚平台集成  。

 

2026年7月8日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Apache Airflow DAG反序列化远程代码执行误差  。该误差位于BaseSerialization.deserialize()反序列化处置惩罚逻辑,由于组件未限制import_string()对攻击者可控类路径的加载,导致具有DAG编写权限的用户可在序列化DAG中嵌入恶意触发逻辑  。当Scheduler或API Server加载恶意DAG时,攻击代码可能在高权限历程中执行,突破Airflow原有的DAG作者代码隔离清静界线,进一步获取服务器控制权限、窃取敏感数据或影响使命调理清静  。

 


二、影响规模

 


apache-airflow < 3.3.0

 


三、清静步伐

 

 

3.1 升级版本官方已宣布修复补丁,以修复该误差  。

apache-airflow >= 3.3.0

下载链接:https://github.com/apache/airflow/releases/

 

3.2 暂时步伐

暂无  。


3.3 通用建议

按期更新系统补丁,镌汰系统误差,提升服务器的清静性  。

增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面  。

使用企业级清静产品,提升企业的网络清静性能  。

增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度  。

启用强密码战略并设置为按期修改  。


3.4 参考链接

https://lists.apache.org/thread/otvdw8qt2y7xy2n5nq9xby9ky4rf5ltj/

https://nvd.nist.gov/vuln/detail/CVE-2026-33264