PT-2026-21640 · Apache · Airflow

Sw0Rd1Ight

·

Publicado

2026-02-23

·

Atualizado

2026-03-11

·

CVE-2025-27555

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Airflow anteriores à 2.11.1
Descrição O software contém uma falha que permite a usuários autenticados com acesso aos logs de auditoria visualizar valores sensíveis dentro desses logs aos quais não estão autorizados. Especificamente, quando parâmetros de conexão sensíveis foram configurados por meio da interface de linha de comando (CLI) do Airflow, os valores dessas variáveis foram expostos no log de auditoria e armazenados sem criptografia no banco de dados do Airflow. Este risco está limitado a usuários com acesso aos logs de auditoria. O problema refere-se a segredos de conexão não serem mascarados na interface do usuário quando as conexões são adicionadas via CLI.
Recomendações Atualize para a versão 2.11.1 do Airflow ou uma versão mais recente. Exclua manualmente as entradas contendo valores sensíveis de conexão da tabela de log para usuários que utilizaram anteriormente a CLI para configurar conexões.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2025-27555
CVE-2025-27555
GHSA-8R55-RV5W-6PFM

Produtos afetados

Airflow