PT-2026-45365 · Apache · Apache Airflow

Jarek Potiuk

·

Publicado

2026-06-01

·

Atualizado

2026-06-05

·

CVE-2026-40963

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas apache-airflow versões anteriores a 3.2.2
Descrição O endpoint 'structure data' na interface do usuário do Airflow retorna nós de grafos de dependência externa para DAGs (Directed Acyclic Graphs, que são coleções de todas as tarefas que você deseja executar, organizadas de forma a refletir seus relacionamentos e dependências) vinculadas sem verificar se o chamador possui permissão de leitura sobre essas DAGs. Consequentemente, um usuário autenticado da interface ou API autorizado para uma DAG pode enumerar IDs de DAGs vinculadas e metadados de dependência de outras DAGs que não tem autorização para ler. Este problema afeta implantações que dependem do escopo de leitura por DAG para manter a topologia de dependência de DAGs privada entre equipes.
Recomendações Atualize para a versão 3.2.2 ou posterior.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-40963
CVE-2026-40963

Produtos afetados

Apache Airflow