Apache · Apache Airflow · CVE-2026-68969
**Nome do Software Vulnerável e Versões Afetadas**
Apache Airflow versões anteriores a 3.3.1
**Descrição**
Dados sensíveis, incluindo valores de Variable e conteúdos de Connection `extra`, são gravados no log de auditoria em texto simples quando enviados através dos endpoints de processamento em lote `PATCH /api/v2/variables` e `PATCH /api/v2/connections`. Isso ocorre porque o mecanismo de mascaramento do log de auditoria reconhece apenas campos de requisição de nível superior, enquanto as requisições em lote aninham as entidades dois níveis abaixo, ignorando o processo de mascaramento. Consequentemente, qualquer usuário autenticado com acesso de leitura ao log de auditoria pode recuperar esses segredos, mesmo que não possua permissões específicas para ler Variables ou Connections. Além disso, a cópia do `extra` da Connection é armazenada sem criptografia no log, embora a tabela de conexões a criptografe. Este problema também é acionado pela ação Import Variables da interface do usuário do Airflow.
**Recomendações**
Atualize para a versão do apache-airflow 3.3.1 ou posterior.