PT-2026-45370 · Apache · Apache Airflow

Jarek Potiuk

+1

·

Publicado

2026-06-01

·

Atualizado

2026-06-05

·

CVE-2026-42358

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.2.2
Description Um erro no mascarador de resposta de Variáveis permite a evasão da redação de chaves aninhadas quando a profundidade de aninhamento de um valor JSON excede o limite de recursão do mascarador de segredos compartilhados. Isso ocorre com nomes de chaves com sufixos de segredos, como password, token, secret ou api key, pois o mascarador retorna o item aninhado original antes de verificar o nome da chave sensível. Um usuário autenticado de UI ou API com permissões de leitura de Variáveis pode coletar valores de segredos em texto simples armazenados em Variáveis JSON profundamente aninhadas.
Recommendations Atualize para a versão 3.2.2 ou posterior.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-42358
CVE-2026-42358

Produtos afetados

Apache Airflow