漏洞概述 CVE-2026-67587 是一个关于 Apache Airflow 的远程代码执行漏洞。该漏洞允许 DAG 作者通过 Serde 'Callback' 反序列化 gadget 在 Scheduler 上执行任意代码。 影响范围 受影响版本:Apache Airflow (apache-airflow) 3.0 之前到 3.3.1 版本。 漏洞描述:Apache Airflow 的 Task SDK 从序列化数据中重建 'Callback' 对象,通过重新运行其构造函数,导入由存储回调路径命名的模块。由于 'SyncCallback' 本身是一个 Airflow 类,它通过了默认的 'allowed_deserialization_classes' 白名单,因此限制该设置无济于事。DAG 作者——控制任务实例的 'next_heartbeat'——可以通过任务执行 API 导致任意模块在调度器进程内被导入,当调度器的 'awaiting_input' 超时扫描反序列化该值时。不需要非默认配置,扫描将无条件运行。3.3 之前的版本不受影响,因为该类不存在,但调度器扫描达到了它。这是 CVE-2026-58076 和 CVE-2026-67280 的单独代码路径,这两个漏洞覆盖了导致反序列化的各种 gadget。应用这两个修复中的任何一个都不能解决此问题。建议用户升级到 apache-airflow 3.3.1 或更高版本。 修复方案 修复版本:升级到 apache-airflow 3.3.1 或更高版本。 参考链接: - GitHub Pull Request - CVE Record - CVE Record - Airflow Security - CVE Record POC 代码 页面中未包含具体的 POC 代码或利用代码。