PT-2026-45281 · Apache · Apache Airflow

Jarek Potiuk

·

Publicado

2026-06-01

·

Atualizado

2026-06-05

·

CVE-2026-45192

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.2.2
Descrição Uma falha no endpoint da API REST GET '/api/v2/connections/{connection id}' permite que um usuário autenticado de UI/API com permissão de leitura de conexão recupere segredos armazenados no blob JSON extra de uma conexão. Isso ocorre quando os segredos são armazenados sob nomes de campos que não estão incluídos na lista de permissões de redação (DEFAULT SENSITIVE FIELDS), resultando no retorno de dados sensíveis, como nomes de campos de credenciais do provedor Slack, em texto simples. Este problema afeta implantações que armazenam credenciais em blobs extra de conexão e concedem acesso de leitura de conexão a múltiplos usuários.
Recomendações Atualize para a versão 3.2.2 ou posterior. Armazene valores de credenciais sensíveis em um secret-backend em vez de inseri-los diretamente no campo extra da conexão.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-45192
CVE-2026-45192
PYSEC-2026-173

Produtos afetados

Apache Airflow