漏洞概述 CVE编号: CVE-2026-45360 漏洞名称: Apache Airflow: Arbitrary import in custom deadline-reference deserialization 严重程度: 高 描述: Apache Airflow的调度器侧deadline-reference解码器( )导入了并分发了任意类路径,这些路径来自DAG作者控制的序列化状态,没有经过任何白名单或插件注册表检查。DAG作者代码到达调度器时(默认在单主机部署中,DAG包可从调度器进程导入),可以嵌入一个自定义的 ,其序列化形式命名为攻击者控制的模块路径,导致调度器执行 并实例化带有SQLAlchemy会话的类。影响那些DAG作者代码比调度器进程更不可信的部署。 影响范围 受影响版本: Apache Airflow (apache-airflow) 3.2.2之前版本 修复方案 建议: 用户应升级到 3.2.2或更高版本。 参考链接 GitHub Pull Request Airflow官网 CVE记录 其他信息 发布者: Rahul Vats 发布日期: 2026年5月31日 联系邮箱: users@airflow.apache.org 代码块 页面中未包含POC代码或利用代码。