Fluxo de ar do Apache 3.3.0 moveu tarefas humanas no loop do gatilho para um novo estado de tarefa `awaiting_ input` varredo pelo programador. Essa varredura deserializa a instância da tarefa `next_kwargs` sem uma lista de permissões, então um autor Dag — que controla esse valor através da API de execução da tarefa — pode causar uma importação arbitrária de módulos e a istanciação de objetos dentro do processo do programador, ou terminar a tarefa do programador. Não é necessária uma configuração não predefinida: a varredura executa incondicionalmente cada 15 segundos, e a configuração padrão ` permited_deserialization_classes` não cobre este caminho de código. Versões anteriores 3.3.0 Não são afetados, porque as tarefas humanas no loop foram adiadas para o gatilho. Este é um caminho de código diferente do CVE- 2026 - 58076, que cobre a mesma deserialização de nodos de exceção não guardada alcançada em outro lugar — as implementações que aplicaram essa correção devem atualizar também para este problema. Os usuários são aconselhados a atualizar para apache-airflow 3.3.1 ou mais tarde. Registro de aconselhamento: GHSA-q 4 c 3 - 7575 - 55 j 2. Identificadores relacionados: CVE- 2026 - 67260.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 12 T 18: 31: 18.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 18: 31: 18.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 502. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.