漏洞概述 CVE编号: CVE-2026-41084 漏洞名称: Apache Airflow: API authorization bypass: bulk TaskInstances allows cross-DAG mutation 严重程度: 中等 描述: 在Apache Airflow的bulk TaskInstances API(PATCH/DELETE /api/v2/dags/{dag_id}/dagRuns/{dag_run_id}/taskInstances)中,授权检查是基于URL路径中的 ,而不是请求体字段中的 或 。这意味着,一个拥有编辑权限的用户可以通过在请求体中指定其他DAG的ID来修改其他DAG的TaskInstance状态。 影响范围 受影响版本: Apache Airflow (apache-airflow) 3.2.0 到 3.2.2 影响部署: 仅依赖每个DAG编辑权限来保持DAG间TaskInstance状态隔离的部署。 修复方案 建议: 升级到 apache-airflow 3.2.2 或更高版本。 参考链接 GitHub Pull Request Airflow Apache CVE Record 贡献者 发现者: Prikara 修复开发者: GPX (gpdxesupavan) 其他信息 邮件列表: users@airflow.apache.org 取消订阅: users-unsubscribe@airflow.apache.org 更多命令: users-help@airflow.apache.org 页面底部信息 Powered by: Apache Pony Mail (Fossil v1.0.1 - 7bad7fb) 数据隐私请求: privacy@apache.org 问题咨询: users@infra.apache.org