CVE-2026-33858Apache Airflow中存在一个安全漏洞,具有DAG编写者权限的攻击者能够通过构造恶意的XCom payload,导致Web服务器在上下文中执行任意代码。尽管DAG编写者通常具有较高的权限,但该漏洞仍可能被滥用以破坏服务器安全性。官方建议用户升级至Apache Airflow 3.2.0或更高版本以修复此问题。
该漏洞的核心在于Apache Airflow对XCom(跨任务通信)机制的处理逻辑存在缺陷。XCom主要用于在任务实例之间传递小段数据。攻击者利用DAG编写者的身份,能够精心构造一个特殊的XCom payload。当Airflow的Web服务器或Worker处理该数据时,可能未能正确过滤或验证数据内容,导致触发了不安全的反序列化操作(例如Python的Pickle模块)或代码执行接口。由于处理过程运行在Web服务器的上下文中,恶意载荷被解析后,攻击者即可获得服务器的执行权限,从而运行任意系统命令,造成数据泄露或服务中断。