PT-2026-96119 · Apache · Apache Airflow
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow versões anteriores a 3.3.2
Description
O endpoint de API
/assets/events falha ao restringir eventos de ativos aos Dags que o chamador está autorizado a ler. Usuários autenticados com acesso de leitura de ativos podem enumerar eventos de ativos de Dags que não têm permissão para visualizar, expondo o Dag ID de origem, task ID, run ID e carimbos de data/hora do evento. Além disso, a ausência de um filtro na consulta de contagem permite que o total entries e a paginação revelem a existência de Dags ocultos. Este problema ocorre em implantações que utilizam controle de acesso por Dag para separar equipes ou locatários.Recommendations
Atualize para a versão apache-airflow 3.3.2 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow