PT-2026-71127 · Apache · Apache Airflow

·

CVE-2026-68076

·

Publicado

2026-08-12

·

Atualizado

2026-08-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.1
Descrição O backend de segredos de variáveis de ambiente resolve incorretamente Conexões ou Variáveis com escopo de equipe a partir do escopo da equipe errada. Isso ocorre porque a trava de segurança destinada a evitar esse comportamento só é executada quando nenhum escopo de equipe é fornecido e não consegue corresponder a nomes de equipe que contenham sublinhados. Consequentemente, o sistema realiza uma leitura global incondicional da variável AIRFLOW CONN <TEAM> <ID>, independentemente da equipe solicitante. No modo multi-equipe, um usuário autenticado pode usar o endpoint POST /api/v2/connections/test para resolver a Conexão de outra equipe e autenticar-se externamente usando essas credenciais. A exploração requer que a configuração [core] multi team esteja habilitada, [core] test connection esteja definida como Enabled, que segredos com escopo de equipe estejam provisionados como variáveis de ambiente no processo do servidor de API e o conhecimento do identificador codificado.
Recomendações Atualize para o apache-airflow 3.3.1 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-68076
CVE-2026-68076
PYSEC-2026-3709

Produtos afetados

Apache Airflow