Åbner i en ny fane
CVE-2026-58065
Alvorlig

CVE-2026-58065: Sårbarhed i Apache Airflow Git Provider

Apache Airflow Git-provider verificerer ikke SSH-servere, hvilket åbner for aflytning og injektion af ondsindet kode.

CVSS Score
8.1
Offentliggjort
13/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 7 dage

Hvad er det?

Apache Airflow er et populært værktøj til at automatisere og planlægge datapipelines. Denne sårbarhed findes i den komponent, der henter kode fra et Git-repository (en slags versionsstyret kodearkiv) via SSH (en krypteret forbindelsesprotokol).

Problemet er, at komponenten som standard ikke tjekker, om den server den forbinder til, faktisk er den rigtige. Det svarer til at ringe til din bank uden at sikre dig, at du har det rigtige nummer — en angriber kan stille sig imellem og udgive sig for at være serveren.

Hvem rammer det?

Du er i risikogruppen, hvis din virksomhed:

  • Bruger Apache Airflow til at automatisere dataprocesser eller workflows
  • Har installeret pakken apache-airflow-providers-git i en version ældre end 0.4.1
  • Henter kode fra et Git-repository via SSH — fx ved brug af en deploy-nøgle (en automatisk adgangsnøgle til serveren)

Virksomheder der ikke bruger Airflow eller ikke henter kode via SSH er ikke berørt.

Hvad kan ske?

En angriber, der kan placere sig på netværksforbindelsen mellem din Airflow-server og dit Git-repository, kan:

  • Stjæle din deploy-nøgle — den hemmelige nøgle Airflow bruger til at hente kode. Med den kan angriberen få adgang til dit kodearkiv.
  • Injicere ondsindet kode — angriberen kan narre Airflow til at køre falsk kode i stedet for din rigtige kode, hvilket kan kompromittere hele din datapipeline.
  • Forstyrre eller afbryde driften — ved at manipulere det kode der køres, kan kritiske processer fejle eller producere forkerte resultater.

Hvor alvorligt er det?

Sårbarheden er vurderet til 8.1 ud af 10 (Alvorlig) af den internationale standard CVSS. Angrebet kræver, at angriberen kan placere sig på netværksstien — hvilket gør det sværere at udnytte end de mest simple sårbarheder, men langt fra umuligt, særligt på delte netværk, cloud-miljøer eller ved kompromitterede routere.

Konsekvenserne er til gengæld meget alvorlige: fuld adgang til fortrolighed, integritet og tilgængelighed af de systemer der er involveret. Fejlen er kategoriseret som CWE-322, som dækker manglende verifikation af kommunikationspartnerens identitet.

Hvad gør jeg nu?

Følg disse trin for at lukke sårbarheden:

  1. Tjek din version: Log ind på det system hvor Airflow kører og kør kommandoen pip show apache-airflow-providers-git. Står der en version lavere end 0.4.1, er du sårbar.
  2. Opdater pakken: Kør pip install --upgrade apache-airflow-providers-git for at opgradere til version 0.4.1 eller nyere.
  3. Konfigurér en known_hosts-fil: Efter opdateringen skal du sikre, at Airflow har adgang til en known_hosts-fil med den korrekte SSH-nøgle for dit Git-repository. Din IT-ansvarlige eller leverandør kan hjælpe med dette trin.
  4. Genstart Airflow: Genstart Airflow-tjenesterne så ændringerne træder i kraft.
  5. Overvej netværkssegmentering: Begræns hvilke systemer der kan kommunikere med din Git-server, så angribere har sværere ved at placere sig på forbindelsen.
Tidsfrist

Opdatér inden for 7 dage

Sådan ser Auroa det

Opdatér apache-airflow-providers-git til version 0.4.1 hurtigst muligt — patch er tilgængelig og løser problemet direkte. Sørg samtidig for at konfigurere en known_hosts-fil korrekt, da opdateringen ændrer standardadfærden til at kræve denne fil. Har du ikke interne ressourcer til at håndtere opdateringen, anbefaler vi at kontakte din IT-leverandør eller Auroa for assistance inden for den næste uge.

Tidslinje

13/07/2026
CVE offentliggjort
CVE-2026-58065 blev officielt registreret og offentliggjort i NVD (National Vulnerability Database) med en CVSS-score på 8.1 (Alvorlig).
13/07/2026
Patch udgivet
Apache udgav apache-airflow-providers-git version 0.4.1 som løser problemet ved at ændre standardadfærden til at kræve SSH-nøgleverifikation via en known_hosts-fil.
13/07/2026
Sikkerhedsrådgivning fra Apache
Apache Software Foundation offentliggjorde en officiel sikkerhedsadvisory der beskriver problemet, berørte versioner og anbefalede afhjælpning for alle brugere af Git-provideren.
20/07/2026
Anbefalet opdateringsfrist
Auroa anbefaler at alle berørte virksomheder har opgraderet til version 0.4.1 og konfigureret known_hosts senest en uge efter offentliggørelsen for at minimere eksponeringsvinduet.

Konkrete eksempler

Angriber på virksomhedens netværk stjæler deploy-nøgle

En medarbejder på et kompromitteret kontornetværk — eller en angriber der har fået adgang til netværket via fx phishing — placerer sig på forbindelsen mellem Airflow-serveren og Git-serveren. Fordi Airflow ikke verificerer serverens identitet, accepterer den angribers falske server. Angriberen modtager den SSH deploy-nøgle som Airflow sender, og kan nu frit hente kode fra virksomhedens Git-repository.

Injektion af ondsindet kode i datapipeline

En angriber der kontrollerer en router eller DNS-server på vejen mellem Airflow og Git-serveren, udgiver sig for at være Git-serveren. I stedet for den legitime kode sender angriberen et modificeret repository, der indeholder en bagdør (en skjult adgangsvej). Airflow henter og kører koden automatisk som en del af sin pipeline, og angriberen får nu adgang til de data og systemer som pipelinen behandler.

Cloud-miljø med kompromitteret netværkssegment

I et cloud-miljø hvor Airflow kører i en delt infrastruktur, kompromitterer en angriber et nabosystem og anvender ARP-spoofing (en teknik til at forfalske netværksadresser) til at omdirigere Airflows SSH-forbindelser til sin egen server. Da StrictHostKeyChecking er deaktiveret, advarer Airflow ikke og fortsætter forbindelsen — angriberen kan nu aflytte og manipulere al kommunikation med Git-serveren.

Ofte stillede spørgsmål

Ramte produkter

Apache — Apache Airflow Providers Git

< 0.4.1

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
HIGH
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-322

Original NVD-beskrivelse (engelsk)

The Apache Airflow Git provider runs its git-over-SSH operations with `StrictHostKeyChecking=no` by default, disabling SSH host-key verification. An attacker who can intercept the network path between an Airflow worker and the Git server can impersonate the server (man-in-the-middle), capturing the SSH deploy key or injecting malicious repository content. Deployments that use the Git DAG bundle or Git provider to clone over SSH with a deploy key are affected. The fix changes the default to verify host keys; upgrade to apache-airflow-providers-git `0.4.1` or later and configure a `known_hosts` file.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.1
Hurtige fakta
CVE-ID
CVE-2026-58065
Offentliggjort
13/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.