PT-2026-71131 · Apache · Apache Airflow

·

CVE-2026-68969

·

Publicado

2026-08-12

·

Atualizado

2026-08-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.1
Descrição Dados sensíveis, incluindo valores de Variable e conteúdos de Connection extra, são gravados no log de auditoria em texto simples quando enviados através dos endpoints de processamento em lote PATCH /api/v2/variables e PATCH /api/v2/connections. Isso ocorre porque o mecanismo de mascaramento do log de auditoria reconhece apenas campos de requisição de nível superior, enquanto as requisições em lote aninham as entidades dois níveis abaixo, ignorando o processo de mascaramento. Consequentemente, qualquer usuário autenticado com acesso de leitura ao log de auditoria pode recuperar esses segredos, mesmo que não possua permissões específicas para ler Variables ou Connections. Além disso, a cópia do extra da Connection é armazenada sem criptografia no log, embora a tabela de conexões a criptografe. Este problema também é acionado pela ação Import Variables da interface do usuário do Airflow.
Recomendações Atualize para a versão do apache-airflow 3.3.1 ou posterior.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-68969
CVE-2026-68969
PYSEC-2026-3711

Produtos afetados

Apache Airflow