漏洞概述 CVE编号: CVE-2026-49297 漏洞名称: Apache Airflow Google provider: Path traversal via GCS object names ~ local/SFTP filesystem (GCSToSFTPOperator + GCSTimeSpanFileTransformOperator) 严重程度: 中等 描述: Apache Airflow的Google provider操作符 和 直接将GCS对象名称返回到目标文件系统路径,没有进行规范化或容器检查。具有写入访问权限的用户(通常是不同于DAG作者的合作伙伴上传、仅服务账户、公共数据桶)可以创建包含 段名的对象,导致DAG运行将下载的文件写入配置目标(SFTP目标路径)之外的位置,从而在SFTP服务器或工作主机上覆盖任意文件。影响从可写桶中提取数据的部署。 影响范围 受影响版本: Apache Airflow Google provider (apache-airflow-providers-google) 22.2.1之前版本 修复方案 建议: 升级到 22.2.1或更高版本。 参考链接 GitHub Pull Request Apache Airflow官网 CVE记录 其他信息 报告者: Shubham Kapshe 日期: 2026年7月4日 信用: anonymous (finder), Janek Podles (remediation developer) 代码块 无POC代码或利用代码。