PT-2026-24022 · Apache · Apache Airflow Ftp Provider

Ahmet Artuç

+2

·

Publicado

2026-03-08

·

Atualizado

2026-03-14

·

CVE-2025-69219

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache Airflow Providers Http versões anteriores à 6.0.0
Descrição Um usuário com acesso ao banco de dados pode criar uma entrada maliciosa no banco de dados que executa código no Triggerer, concedendo-lhe as mesmas permissões que um Autor de DAG. O acesso direto ao banco de dados não é comum no Airflow, reduzindo a probabilidade de exploração. A falha envolve desserialização insegura de pickle no HttpOperator.
Recomendações Atualize para a versão 6.0.0 do provider para corrigir o problema.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03002
CVE-2025-69219
GHSA-9R5J-7R2X-RV4G

Produtos afetados

Apache Airflow Ftp Provider