PT-2026-71138 · Apache · Apache Airflow
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow versões anteriores a 3.3.1
Description
O mascarador de segredos na interface do usuário (UI) falha ao ocultar valores armazenados sob nomes de chaves sensíveis quando estes estão aninhados dentro de uma lista, tupla ou conjunto além do limite de profundidade de recursão. Isso resulta na exibição de Variáveis do Airflow com valores profundamente aninhados sem a devida máscara na UI de Variáveis. Este problema atua como uma defesa contra a observação inadvertida da tela (shoulder-surfing) e não ignora limites de controle de acesso, pois usuários autenticados com acesso à UI já podem recuperar o valor completo através da API REST de Variáveis.
Recommendations
Atualize para a versão apache-airflow 3.3.1 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow