【误差通告】Apache Airflow DAG 反序列化远程代码执行误差(CVE-2026-33264)
宣布时间 2026-07-08一、误差概述

Apache Airflow是由Apache软件基金会维护的开源事情流编排与使命调理平台,普遍应用于数据工程、数据剖析、机械学习和自动化使命管理场景。Airflow通过DAG(Directed Acyclic Graph,有向无环图)界说使命流程,支持使命调理、依赖管理、执行监控及扩展插件机制,可与多种数据库、云服务和数据处置惩罚平台集成。
2026年7月8日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Apache Airflow DAG反序列化远程代码执行误差。该误差位于BaseSerialization.deserialize()反序列化处置惩罚逻辑,由于组件未限制import_string()对攻击者可控类路径的加载,导致具有DAG编写权限的用户可在序列化DAG中嵌入恶意触发逻辑。当Scheduler或API Server加载恶意DAG时,攻击代码可能在高权限历程中执行,突破Airflow原有的DAG作者代码隔离清静界线,进一步获取服务器控制权限、窃取敏感数据或影响使命调理清静。
二、影响规模
apache-airflow < 3.3.0
三、清静步伐
3.1 升级版本官方已宣布修复补丁,以修复该误差。
apache-airflow >= 3.3.0
下载链接:https://github.com/apache/airflow/releases/
3.2 暂时步伐
暂无。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://lists.apache.org/thread/otvdw8qt2y7xy2n5nq9xby9ky4rf5ltj/
https://nvd.nist.gov/vuln/detail/CVE-2026-33264


京公网安备11010802024551号