つみかさね

CVE-2026-32228

High(7.5)

CVE-2026-32228 — Apache Airflow asset materialize権限によるDAG不正トリガー

公開日: 2026-04-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
apache-airflow-coreApache Software Foundation< 3.2.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Apache Airflowのバージョンを確認する
  2. 2apache-airflow-core 3.2.0以降へアップデートする
  3. 3asset materialize権限の付与状況を確認する

影響対象

Apache Airflow利用者

補足

  • -CVE-2026-25917と併せて対応してください
CVEApache Airflow権限バイパスPyPI

概要

Apache Airflowにおいて、asset materialize権限を持つユーザーが本来アクセス権のないDAG(Directed Acyclic Graph)をトリガーできる脆弱性が存在します。権限管理の不備により、意図しないワークフローの実行が可能になります。

CVSSベクトル

項目
スコア7.5(High)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権低(asset materialize権限)
ユーザー関与不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
apache-airflow-coreApache Software Foundation< 3.2.0

修正バージョンと回避策

  • 修正バージョン: apache-airflow-core 3.2.0
  • アップデートまでの間、asset materialize権限の付与を最小限にすることを検討してください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。