Apache · Apache Airflow · CVE-2026-48892
**Nome do Software Vulnerável e Versões Afetadas**
Apache Airflow versões anteriores a 3.3.0
**Descrição**
A API de Configuração expõe substituições de backend de segredos por chave, como as variáveis de ambiente `AIRFLOW SECRETS BACKEND KWARG SECRET ID` e `AIRFLOW WORKERS SECRETS BACKEND KWARG SECRET ID`, como opções de configuração sintéticas. Como esses nomes de opção não estão incluídos em `sensitive config values`, o mascarador não os redige. Consequentemente, um usuário autenticado da UI ou API com permissão de leitura de Configuração pode recuperar credenciais de backend de segredos em texto simples, incluindo `role id` e `secret id` do Vault, a partir da saída da API de Configuração.
**Recomendações**
Atualize para a versão 3.3.0 ou posterior do apache-airflow.