PT-2026-73166 · Apache · Apache Airflow

CVE-2026-50204

·

Publicado

2026-08-12

·

Atualizado

2026-08-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.1
Descrição Dados sensíveis, incluindo valores de Variable e conteúdos de Connection extra, são gravados no log de auditoria em texto simples quando enviados através de endpoints de processamento em lote. Isso ocorre porque o mecanismo de mascaramento do log de auditoria reconhece apenas campos de requisição de nível superior, enquanto as requisições em lote aninham as entidades dois níveis abaixo, ignorando o processo de mascaramento. Consequentemente, qualquer usuário autenticado com acesso de leitura ao log de auditoria pode recuperar esses segredos, mesmo que não possua permissões para ler Variables ou Connections. Este problema também afeta a ação Import Variables da interface do usuário do Airflow, que utiliza esses endpoints. Os endpoints de API afetados são PATCH /api/v2/variables e PATCH /api/v2/connections.
Recomendações Atualize para a versão do apache-airflow 3.3.1 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

BIT-AIRFLOW-2026-68969
CVE-2026-50204
PYSEC-2026-3711

Produtos afetados

Apache Airflow