CVE-2025-27018: podatność SQL Injection w apache-airflow-providers-mysql
Podatność SQL Injection w apache-airflow-providers-mysql przed wersją 6.2.0 może prowadzić do modyfikacji danych. Zalecana aktualizacja.
- CVSS
- 6.3 MEDIUM
- EPSS
- 53.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- apache-airflow-providers-mysql
Co wiadomo
W Apache Airflow MySQL Provider wykryto podatność SQL Injection, która pozwala na wykonanie niezamierzonego kodu SQL poprzez parametr tabeli w funkcjach dump_sql lub load_sql wywoływanych z interfejsu użytkownika. Może to prowadzić do uszkodzenia lub modyfikacji danych.
Wpływ biznesowy
Podatność ta może skutkować nieautoryzowanym dostępem do danych, ich modyfikacją lub uszkodzeniem, co wpływa na integralność i dostępność systemów korzystających z Apache Airflow MySQL Provider. Operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych i stabilności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie apache-airflow-providers-mysql do wersji 6.2.0 lub nowszej, gdzie problem został załatany. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji dump_sql i load_sql oraz monitorować logi pod kątem podejrzanych zapytań SQL. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ograniczające ekspozycję.