CVE-2026-40690Apache Airflow资产依赖图功能存在权限验证缺失漏洞。由于未根据查看者的DAG读取权限限制节点,拥有至少一个DAG读取权限的用户,能够越权浏览部署中任何其他资产的资产图,进而获知授权范围之外DAG和资产的存在及名称,导致信息泄露。
该漏洞的根本原因在于Apache Airflow的资产依赖图后端逻辑在返回节点数据时,未严格校验当前用户对特定DAG或资产节点的访问权限(Read Permission)。系统仅检查用户是否具备基本访问权限,而非对特定目标资源的授权。攻击者利用这一权限校验逻辑缺陷,只需拥有仅一个DAG的读取权限,即可通过构造特定的API请求访问资产依赖图接口。服务器会错误地返回部署环境中所有资产和DAG的节点信息。利用此漏洞,攻击者可以枚举系统内部所有的DAG名称、资产ID及依赖关系,从而探测敏感业务逻辑和系统架构,造成严重的信息泄露风险。