「Apache Airflow」にRCE脆弱性 - 評価に大きな差
ワークフロー管理基盤「Apache Airflow」に脆弱性が明らかとなった。開発者は影響が小さいとする一方、米当局は「クリティカル」と評価している。
信頼できないデータをデシリアライズする脆弱性「CVE-2026-25917」が明らかとなったもの。「DAG Authors」が細工したXComペイロードを用いて、ウェブサーバ側で任意コードを実行することが可能となる。
開発チームでは、ジョブ定義ファイルを作成、更新できるなど「DAG Authors」はもともと一定の権限を持ち、信頼されていることが前提になっているとし、重要度を4段階中もっとも低い「低(Low)」とした。
一方、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」とするなど評価がわかれている。
開発チームでは、「同3.2.0」にて脆弱性を修正。アップデートを呼びかけている。
(Security NEXT - 2026/04/22 )
ツイート
PR
関連記事
「GitLab」にセキュリティ更新 - 「クリティカル」脆弱性を修正
「Adobe ColdFusion」に深刻な脆弱性 - 早急に更新を
Dellのシンクライアント向けOSに複数の深刻な脆弱性
ホスティング管理ツール「cPanel」に深刻なSQLi脆弱性
米CISA、MikroTik「RouterOS」の脆弱性悪用で注意喚起
「Citrix Workspace app for Windows」に2件の脆弱性
Cisco、9月16日にセキュリティアドバイザリを公開予定
Check PointのVPN機能に深刻なRCE脆弱性 - ライブパッチや更新を提供
「Adobe Acrobat/Reader」にセキュリティ更新 - 脆弱性32件を解消
「FortiOS」や「NetScaler」など脆弱性4件の悪用を警告 - 米当局
