Apache Airflow의 KubernetesExecutor 버그로 인해 작업자 Pod에서 실행 API에 대해 인증하는 데 사용하는 JWT 토큰이 Pod 사양에 표시되는 명령줄 인수로 작업자 컨테이너에 전달됩니다. 클러스터에 대한 Kubernetes 읽기 전용 액세스(예: Airflow 네임스페이스의 'pods/get')가 있는 인증된 UI/API 사용자는 'kubectl explain pod' 출력에서 JWT를 수집한 다음 상태 변경 실행 API 엔드포인트를 호출하여 Dag 실행 트리거, 실행 지우기, 읽기 또는 쓰기를 수행할 수 있습니다.
Apache Airflow의 KubernetesExecutor 버그로 인해 작업자 Pod에서 실행 API에 대해 인증하는 데 사용하는 JWT 토큰이 Pod 사양에 표시되는 명령줄 인수로 작업자 컨테이너에 전달됩니다. 클러스터에 대한 Kubernetes 읽기 전용 액세스(예: Airflow 네임스페이스의 'pods/get')가 있는 인증된 UI/API 사용자는 'kubectl explain pod' 출력에서 JWT를 수집한 다음 마치 실행 중인 작업인 것처럼 상태 변경 실행 API 엔드포인트(Dag 실행 트리거, 실행 지우기, 변수/연결/XCom 읽기 또는 쓰기)를 호출할 수 있습니다. KubernetesExecutor를 사용하는 배포에 영향을 미칩니다. 사용자는 apache-airflow 3.2.2 이상으로 업그레이드하는 것이 좋습니다. 이는 수정 사항의 apache-airflow-providers-cncf-kubernetes 측을 제공한 CVE-2026-27173에서 해결한 동일한 취약점의 공기 흐름 코어 절반입니다. 이미 CVE-2026-27173 권고에 따라 'apache-airflow-providers-cncf-kubernetes'를 10.17.0 이상으로 업그레이드한 배포에서는 추가로 'apache-airflow'를 3.2.2 이상으로 업그레이드하여 코어 측 표면을 닫아야 합니다. 두 수정 사항은 중복이 아니라 보완적입니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 8.8 | HIGH | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | 2026. 07. 09. |
| NVDNIST | 3.1 | 8.8 |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 2026. 06. 03. |