PT-2026-73166 · Apache · Apache Airflow
CVE-2026-50204
·
Publicado
2026-08-12
·
Atualizado
2026-08-17
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow versões anteriores a 3.3.1
Descrição
Dados sensíveis, incluindo valores de Variable e conteúdos de Connection
extra, são gravados no log de auditoria em texto simples quando enviados através de endpoints de processamento em lote. Isso ocorre porque o mecanismo de mascaramento do log de auditoria reconhece apenas campos de requisição de nível superior, enquanto as requisições em lote aninham as entidades dois níveis abaixo, ignorando o processo de mascaramento. Consequentemente, qualquer usuário autenticado com acesso de leitura ao log de auditoria pode recuperar esses segredos, mesmo que não possua permissões para ler Variables ou Connections. Este problema também afeta a ação Import Variables da interface do usuário do Airflow, que utiliza esses endpoints. Os endpoints de API afetados são PATCH /api/v2/variables e PATCH /api/v2/connections.Recomendações
Atualize para a versão do apache-airflow 3.3.1 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Airflow