
CVE-2026-25917: Apache Airflow: API extra-links triggers XCom deserialization/class instantiation (Airflow 3.1.5) https://www.openwall.com/lists/oss-security/2026/04/17/9 CVE-2026-40948: Apache Airflow Keycloak Provider: OAuth Login CSRF — Missing State Parameter in Keycloak Auth Manager https://www.openwall.com/lists/oss-security/2026/04/17/14
Post summary
Two Apache Airflow CVEs are reported with basic description and links, but no proof of concept, exploit code, active attacks, patches, or debunking information is present.
