PT-2026-96119 · Apache · Apache Airflow

·

CVE-2026-75158

·

Publicado

2026-09-21

·

Atualizado

2026-09-26

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.2
Description O endpoint de API /assets/events falha ao restringir eventos de ativos aos Dags que o chamador está autorizado a ler. Usuários autenticados com acesso de leitura de ativos podem enumerar eventos de ativos de Dags que não têm permissão para visualizar, expondo o Dag ID de origem, task ID, run ID e carimbos de data/hora do evento. Além disso, a ausência de um filtro na consulta de contagem permite que o total entries e a paginação revelem a existência de Dags ocultos. Este problema ocorre em implantações que utilizam controle de acesso por Dag para separar equipes ou locatários.
Recommendations Atualize para a versão apache-airflow 3.3.2 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-75158
CVE-2026-75158
PYSEC-2026-3988

Produtos afetados

Apache Airflow