Apache · Apache Airflow · CVE-2026-68971
**Nome do Software Vulnerável e Versões Afetadas**
Apache Airflow versões anteriores a 3.3.1
**Descrição**
Em implantações que utilizam o modo multi-equipe com um gerenciador de autenticação consciente de equipe, o endpoint de materialização de ativos `POST /api/v2/assets/{asset id}/materialize` e a verificação de resultado XCom em `wait dag run until finished` autorizam a Dag de destino sem verificar sua equipe. Isso ocorre porque o gerenciador de autenticação verifica o recurso `DAG` em vez do recurso `DAG:<team>`, ignorando as permissões de escopo de equipe. Consequentemente, um usuário autenticado de uma equipe pode disparar execuções de Dag pertencentes a outra equipe, fornecendo seu próprio `dag run id` e `conf`, e pode ler valores de XCom de outra equipe. Implantações que utilizam o gerenciador de autenticação FAB não são afetadas.
**Recomendações**
Atualize para a versão 3.3.1 ou posterior.