PT-2025-51824 · Unknown+1 · Apache Airflow+1

Jarek Potiuk

+1

·

Publicado

2025-12-17

·

Atualizado

2025-12-26

·

CVE-2025-67895

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Airflow Providers Edge3 versões anteriores à 2.0.0
Descrição O provedor Edge3 para o Apache Airflow 2 contém uma vulnerabilidade que permite a um autor de DAG realizar Execução Remota de Código (RCE) no contexto do webserver por meio de uma API não pública. Esta API foi destinada a testes do Edge Provider durante o desenvolvimento e foi habilitada implicitamente quando o provedor Edge3 foi instalado e configurado no Airflow 2. O suporte ao provedor Edge3 no Airflow 2 era exclusivo para desenvolvimento e não foi lançado oficialmente. O problema está presente apenas se o provedor Edge3 foi instalado e configurado no Airflow 2.
Recomendações Se você instalou e configurou o provedor Edge3 para o Airflow 2, desinstale-o e migre para o Airflow 3. Se você utilizou o Edge Provider no Airflow 3, não será afetado.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67895
GHSA-66H8-3G48-6HX8
PYSEC-2025-87

Produtos afetados

Apache Airflow
Edge3