漏洞概述 CVE编号: CVE-2026-42252 漏洞名称: Apache Airflow: BashOperator Jinja2 injection via dag_run.conf - low-privilege user pattern 严重程度: 低 描述: Apache Airflow的官方文档中展示了一个未加引号/ sanitization警告的 示例。该示例在部署到具有 权限的Dag时,可能导致通过 字段进行shell元字符注入。受影响的Dag典型多团队部署,托管的offerings暴露了触发API,攻击者可以通过触发API的 字段注入shell元字符,从而在worker上执行任意命令。 影响范围 受影响版本: Apache Airflow (apache-airflow) 3.0.0 到 3.2.2 修复方案 建议: 用户应升级到 3.2.2或更高版本,以获取修正后的文档和修复。 参考链接: - GitHub Pull Request - Airflow Wiki - CVE Record POC代码 其他信息 报告者: anonymous (finder) 修复者: Kevin Yang (yike9999) 发布日期: 2020年5月31日