CVE-2026-49298: Apache Airflow JWT Token Exposure in KubernetesExecutor Command-Line Arguments 漏洞概述 在Apache Airflow的KubernetesExecutor中,用于worker pods与Execution API进行身份验证的JWT令牌被作为命令行参数传递给worker容器,从而暴露在pod spec中。具有Kubernetes只读访问权限的授权UI用户(例如,在Airflow命名空间中)可以提取JWT,并模拟部署中的KubernetesExecutor。用户被建议升级到apache-airflow 3.2.2或更高版本。这是由CVE-2026-27173修复的同一漏洞的核心部分。部署了apache-airflow-providers-cncf-kubernetes 10.17.0或更高版本的系统应额外升级到apache-airflow 3.2.2或更高版本以关闭核心表面,这两个修复是互补的,不重复。 影响范围 受影响版本:Apache Airflow (apache-airflow) 3.2.2之前版本 受影响组件:KubernetesExecutor 修复方案 推荐升级:升级到apache-airflow 3.2.2或更高版本 额外建议:部署了apache-airflow-providers-cncf-kubernetes 10.17.0或更高版本的系统应额外升级到apache-airflow 3.2.2或更高版本 参考链接 GitHub Pull Request Airflow官网 CVE记录 致谢 发现者:Nikolai Dvornikov (nikldv@gmail.com) 修复者:Anton Kuznetsov (akuznetsov@gmail.com), Ansh Giri (remediation developer) 其他信息 发布日期:2026年5月31日 严重程度:中等 --- 注意:页面中未包含POC代码或利用代码。