PT-2025-15046 · Apache · Apache Airflow Common Sql Provider

Nxczje

·

Publicado

2025-04-04

·

Atualizado

2026-06-03

·

CVE-2025-30473

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do Apache Airflow Common SQL Provider anteriores à 1.24.1
Descrição O problema está relacionado a uma vulnerabilidade de Injeção de SQL no Apache Airflow Common SQL Provider. Esta vulnerabilidade permite que um usuário autenticado na interface injete comandos SQL arbitrários ao acionar um DAG, potencialmente escalonando privilégios para executar comandos que normalmente não possuiria.
Recomendações Para versões anteriores à 1.24.1, atualize para a versão 1.24.1 para corrigir o problema. Como solução temporária, considere restringir o acesso ao SQLTableCheckOperator e limitar a exposição do partition clause aos usuários. Evite usar o partition clause no SQLTableCheckOperator como parâmetro para minimizar o risco de exploração.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04085
CVE-2025-30473
GHSA-5R62-MJF5-XWHJ

Produtos afetados

Apache Airflow Common Sql Provider