XCom do fluxo aéreo do Apache `GET /api/v 2 /{...}/xcomEntries/{key}?deserialize=true` passou por uma carga útil de string-literal através de `BaseXCom.deserialize_value` sem a guarda `_check_forbidden_xcom_keys`, permitindo um usuário autenticado da API com acesso de gravação e leitura do XCom para instantânear as classes `airflow.*' arbitrárias no servidor da API (CWE-- 502 ). Um usuário autenticado que pode escrever um valor XCom e ler de volta com `deserialize=true` desencadeia a instantânea insegura. Os usuários são aconselhados a atualizar para apache-airflow 3.3.1 ou posterior, que rejeita as teclas de serialização reservadas do XCom enviadas como letrais de string do JSON. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 59242 foi publicado em 2026 - 08 - 12 T 16: 17: 09.067 Z e última modificação em 2026 - 08 - 14 T 18: 18: 03.620 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 502.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache airflow. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.