HIGH🇬🇧 English

CVE-2026-49297

Path Traversal w Apache Airflow Google Provider — zapis plików poza docelowym katalogiem

CVSS 8.1v3.1pub. 2026-07-06upd. 2026-07-08

Operatory GCSToSFTPOperator i GCSTimeSpanFileTransformOperator w pakiecie apache-airflow-providers-google łączą nazwy obiektów GCS ze ścieżką docelową bez normalizacji, co umożliwia path traversal. Atakujący kontrolujący zawartość źródłowego zasobnika GCS może nadpisać dowolne pliki na serwerze SFTP lub hoście roboczym Airflow.

Pokaż oryginał (EN)

Apache Airflow's Google provider operators `GCSToSFTPOperator` and `GCSTimeSpanFileTransformOperator` joined GCS object names returned by the bucket listing API directly to a destination filesystem path without normalisation or containment check. A user with write access to the source GCS bucket (typically a different trust principal than the DAG author — partner uploads, ingest-only service accounts, public-data buckets) could create an object whose name contains `..` segments and cause the DAG run to write the downloaded blob outside the configured destination (the SFTP `destination_path` for `GCSToSFTPOperator`; the worker-local temp directory for `GCSTimeSpanFileTransformOperator`), enabling overwrite of arbitrary files on the SFTP server or the worker host. Affects deployments that ingest from buckets writable by less-trusted principals. Users are advised to upgrade to `apache-airflow-providers-google` 22.2.1 or later.

🤖 Analiza AI
Jak działa

Operatory pobierają listę obiektów z zasobnika GCS i bezpośrednio dołączają ich nazwy do docelowej ścieżki w systemie plików bez sprawdzenia, czy wynikowa ścieżka mieści się w skonfigurowanym katalogu docelowym. Osoba mająca uprawnienia do zapisu w zasobniku GCS (np. konto usługowe partnera, konto tylko do przesyłu danych) może umiesić obiekt, którego nazwa zawiera sekwencje `..`, powodując wyjście zapisu poza skonfigurowany cel. W przypadku GCSToSFTPOperator prowadzi to do zapisu poza SFTP destination_path, a w przypadku GCSTimeSpanFileTransformOperator — do zapisu poza tymczasowy katalog roboczy workera.

Skutki

Atakujący może nadpisać dowolne pliki na serwerze SFTP lub hoście roboczym Airflow, co może prowadzić do naruszenia integralności systemu, a potencjalnie także do wykonania złośliwego kodu poprzez podmiankę wrażliwych plików konfiguracyjnych lub binarnych.

Mitygacja

Należy zaktualizować pakiet apache-airflow-providers-google do wersji 22.2.1 lub nowszej. Jako dodatkowe działanie łagodzące warto ograniczyć uprawnienia do zapisu w zasobnikach GCS używanych przez podatne operatory wyłącznie do zaufanych podmiotów.

Kogo dotyczy

Pakiet apache-airflow-providers-google w wersjach wcześniejszych niż 22.2.1; dotyczy wdrożeń pobierających dane z zasobników GCS, do których dostęp zapisu mają mniej zaufane podmioty (partnerzy, konta ingest-only, publiczne zasobniki).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
  • Apache Airflow Providers Google

    APP
    Apache
    < 22.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-25691CRITICAL9.8PL ✓ten sam produkt

Brak walidacji danych wejściowych w Apache Airflow Google Provider

CVE-2026-45361HIGH8.1ten sam produkt

Apache Airflow providers-google's `ComputeEngineSSHHook` disables SSH host-key verification by default, exposi...

CVE-2023-25692HIGH7.5ten sam produkt

Improper Input Validation vulnerability in the Apache Airflow Google Provider. This issue affects Apache Airf...

CVE-2026-68868MEDIUM6.5ten sam produkt

The Google Cloud Secret Manager secrets backend in Apache Airflow's Google provider never applied the team sco...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych