漏洞概述 CVE编号: CVE-2026-41014 漏洞名称: Apache Airflow: per-DAG RBAC bypass on /ui/partitioned_dag_runs endpoints 严重程度: 低 描述: Airflow UI中的partitioned_dag_runs端点仅实施了资产级访问控制,而非DAG级授权。具有全局Asset读取权限的已认证UI/API用户可以枚举他们无权读取的DAG的分区运行状态、调度配置和资产写入。影响依赖DAG级读取范围但授予用户更广泛Asset访问权限的部署。 影响范围 受影响版本: Apache Airflow (apache-airflow) 3.2.0 之前版本 修复方案 建议升级: 升级到 apache-airflow 3.2.2 或更高版本 参考链接 GitHub Pull Request Airflow官方网站 CVE记录 贡献者 发现者: Yalgun Tumenkhuu (fgbd) 修复开发者: Jarek Potiuk 其他信息 邮件列表: users@airflow.apache.org 订阅/退订: users-unsubscribe@airflow.apache.org 帮助: users-help@airflow.apache.org 页脚信息 Powered by: Apache Pony Mail (Fossil v0.1 - ?Mail?0) 数据隐私请求: privacy@apache.org 问题联系: users@infra.apache.org