漏洞概述 CVE编号: CVE-2026-40861 漏洞名称: Apache Airflow: Arbitrary File Read via Log Symlink following in FileTaskHandler 严重程度: 低 受影响版本: Apache Airflow (apache-airflow) 3.2.2 之前版本 影响范围 描述: - Dag 作者可以通过创建指向 API 服务器进程可读的任意文件的符号链接(例如 或 )或提供包含 Task SDK 的 序列的 ,导致 FileTaskHandler 在配置的 之外解析日志路径,从而泄露或覆盖任意文件。 - 仅影响 worker 日志文件夹与 API 服务器共享的部署。 修复方案 建议: 升级到 apache-airflow 3.2.2 或更高版本。 额外防御: 部署 worker 和 API 服务器使用独立的日志卷,以防止 worker 控制的路径无法触及 API 服务器的文件系统。 参考链接 GitHub Pull Request Airflow 官网 CVE 记录 贡献者 发现者: Silas Boch, Lakshmikanthan K (letchugkt) 修复开发者: Jarek Potiuk 其他信息 订阅/退订: - 退订邮件: users-unsubscribe@airflow.apache.org - 更多命令邮件: users-help@airflow.apache.org 页面底部信息 技术支持: Apache Pony Mail (Fuel v1.0.1 - 7f8ad79) 数据隐私请求: privacy@apache.org 问题咨询: users@infra.apache.org