Apache · Apache Superset · CVE-2026-23983
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Apache Superset anteriores à 6.0.0
**Descrição**
Existe uma vulnerabilidade de exposição de dados sensíveis no Apache Superset que permite que usuários autenticados recuperem informações sensíveis de usuário. O endpoint da API `'/api/v1/tag'`, quando habilitado, serializa e retorna inadequadamente campos sensíveis associados a objetos de usuário, incluindo hashes de senha (pbkdf2), endereços de e-mail e estatísticas de login. Usuários com baixos privilégios, como aqueles com a função Gamma, podem visualizar esses dados sensíveis de autenticação.
**Recomendações**
Atualize para a versão 6.0.0, que resolve o problema.
Certifique-se de que `TAGGING SYSTEM` esteja definido como False, pois esta é a configuração padrão do Apache Superset.