脅威動向  2026-07-13(月)配信

Apache Airflowにおけるリモートコード実行の脆弱性 (CVE-2026-33264)

脆弱性
📰 過去報告:7/6, 7/8
Apache Airflowの `BaseSerialization.deserialize()` メソッドに、信頼できないデータのデシリアライゼーションに関する脆弱性が存在します。攻撃者は、シリアライズされたDAGを読み込むプロセスを悪用し、任意のクラスをインポートさせることで、APIサーバーやSchedulerプロセス上でリモートコード実行(RCE)を行うことが可能です。これにより、本来DAG作成者がアクセスできないはずのセキュリティ境界を突破され、システムが乗っ取られるリスクがあります。
7/6に報告したPrefectの事例と同様、ワークフロー管理ツールにおける深刻なリモートコード実行の脆弱性です。開発・運用環境における入力値の検証やセキュリティ境界の再確認を推奨します。
対象ソフト
Apache Airflowは、複雑なデータパイプラインやワークフローをプログラムで作成、スケジュール、監視するためのオープンソースプラットフォームです。データエンジニアリングや機械学習のパイプライン管理において広く利用されています。
影響
攻撃が成功した場合、APIサーバーやSchedulerプロセス上で任意のコードが実行され、システムの完全な制御権を奪取される恐れがあります。
対応策
Apache Airflowをバージョン3.3.0以降へアップグレードすること。また、多層防御策として、DAG作成者の信頼度が限定される環境では、設定ファイルにて `[core] allowed_deserialization_classes` を最小限の許可リストに制限することが推奨される。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →