CVE-2020-11978

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Apache Airflow Command Injection

Beschreibung

CVE-2020-11978 ist eine schwerwiegende Command-Injection-Schwachstelle in Apache Airflow. In den Versionen 1.10.10 und darunter wurde in einem der mitgelieferten Beispiel-DAGs eine Remote-Code/Command-Injection-Schwachstelle entdeckt, die es jedem authentifizierten Benutzer erlaubt, beliebige Befehle als der Benutzer auszuführen, der den Airflow Worker oder Scheduler betreibt. CISA hat CVE-2020-11978 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung dieser Apache Airflow-Schwachstelle bestätigt. Mit einem EPSS-Score von 94,17 % (99,9. Perzentile) besteht eine nahezu sichere Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Apache
Produkt
Airflow
Hinzugefügt am
18. Januar 2022
Fälligkeitsdatum
18. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
apacheairflow< 1.10.11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl (OS Command Injection)

Diese Schwachstelle tritt in Apache Airflow auf, weil ein mitgelieferter Beispiel-DAG Benutzereingaben nicht korrekt neutralisiert, bevor sie an Betriebssystembefehle übergeben werden. Angreifer können Shell-Metazeichen einschleusen, um beliebige Befehle mit den Privilegien des Airflow-Worker- oder Scheduler-Prozesses auszuführen, was zur vollständigen Systemkompromittierung führen kann.

Weitere Informationen: CWE-78 — Unsachgemäße Neutralisierung von Spezialelementen in einem OS-Befehl

Auswirkungsanalyse

CVE-2020-11978 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung für Apache Airflow-Installationen dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und erfordert lediglich eine niedrige Authentifizierungsstufe ohne Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann sensible Daten wie Konfigurationsdateien, Datenbank-Credentials und Workflow-Daten exfiltrieren. Integrität (Hoch): Durch die Ausführung beliebiger Befehle können Daten manipuliert, DAGs verändert und Systemkonfigurationen modifiziert werden. Verfügbarkeit (Hoch): Der Angreifer kann Airflow-Prozesse und abhängige Systeme stören oder komplett lahmlegen. Da Airflow häufig in Datenverarbeitungs-Pipelines mit Zugriff auf Datenbanken und Cloud-Ressourcen eingesetzt wird, ist der potenzielle Schaden besonders groß.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2020-11978 über Packet Storm Security sowie über eine weitere Packet Storm-Veröffentlichung. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,17 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität und gehört damit zu den am häufigsten ausgenutzten Schwachstellen überhaupt. CVE-2020-11978 wird häufig in Kombination mit CVE-2020-13927 (Authentication Bypass in der Airflow Experimental API) ausgenutzt, wodurch der Angriff unauthentifiziert durchgeführt werden kann.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Apache Airflow umgehend auf Version 1.10.11 oder höher.
  2. Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie die Beispiel-DAGs durch Setzen von load_examples=False in der Airflow-Konfiguration. Dies verhindert die Ausnutzung dieser spezifischen Schwachstelle.
  3. Beschränken Sie den Netzwerkzugriff auf die Airflow-Weboberfläche und API-Endpunkte mittels Firewall-Regeln und VPN. Stellen Sie sicher, dass Airflow nicht direkt aus dem Internet erreichbar ist.
  4. Überwachen Sie Airflow-Logs auf verdächtige DAG-Ausführungen und unerwartete Befehlsmuster. Prüfen Sie insbesondere, ob unbekannte oder manipulierte DAGs erstellt oder ausgeführt wurden.
  5. Führen Sie Airflow-Prozesse mit minimal notwendigen Privilegien aus (Prinzip der geringsten Rechte) und isolieren Sie den Airflow-Worker in einer Container-Umgebung, um die Auswirkungen einer Kompromittierung zu begrenzen.

Technische Details

CVE-2020-11978 ist eine OS-Command-Injection-Schwachstelle (CWE-78) in Apache Airflow Versionen bis einschließlich 1.10.10. Die Schwachstelle befindet sich in einem der Beispiel-DAGs, die standardmäßig mit Airflow ausgeliefert werden. Ein authentifizierter Benutzer kann über diesen DAG Shell-Metazeichen einschleusen, die dann vom Airflow Worker oder Scheduler als Betriebssystembefehle ausgeführt werden. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt die netzwerkbasierte Ausnutzbarkeit bei geringer Komplexität. Die eingeschleusten Befehle werden mit den Privilegien des Airflow-Dienstkontos ausgeführt, das typischerweise Zugriff auf Datenbanken, Cloud-APIs und andere Backend-Systeme hat.

Häufig gestellte Fragen

Wird CVE-2020-11978 aktiv ausgenutzt?

Ja. CVE-2020-11978 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,17 % (99,9. Perzentile) zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar. Es ist keine Nutzung in Zusammenhang mit Ransomware bekannt.

Welche Produkte sind von CVE-2020-11978 betroffen?

CVE-2020-11978 betrifft Apache Airflow in allen Versionen vor 1.10.11. Die Schwachstelle liegt in einem mitgelieferten Beispiel-DAG. Installationen, die bereits load_examples=False in der Konfiguration gesetzt haben, sind nicht verwundbar.

Wie behebe ich CVE-2020-11978?

Aktualisieren Sie Apache Airflow auf Version 1.10.11 oder höher. Als sofortige Gegenmaßnahme können Sie die Beispiel-DAGs deaktivieren, indem Sie load_examples=False in der Airflow-Konfiguration setzen. Beschränken Sie zudem den Netzwerkzugriff auf die Airflow-Instanz.

Wie schwerwiegend ist CVE-2020-11978?

CVE-2020-11978 hat einen CVSS 3.1-Score von 8.8 (HIGH). Mit einem EPSS-Score in der 99,9. Perzentile gehört diese Schwachstelle zu den am häufigsten ausgenutzten CVEs. Die Möglichkeit zur Ausführung beliebiger Betriebssystembefehle kann zu vollständiger Systemkompromittierung führen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score99.19%
EPSS-Perzentil99.9%

Daten

Veröffentlicht17. Juli 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.