PT-2026-45375 · Apache · Apache Airflow

Jarek Potiuk

+1

·

Publicado

2026-06-01

·

Atualizado

2026-06-05

·

CVE-2026-45426

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.2.2
Descrição O servidor de logs autoriza tokens JWT em relação aos IDs de Dag aplicando a função str.lstrip() ao segmento de caminho solicitado ao verificar a reivindicação sub. Como o str.lstrip() remove qualquer caractere de um conjunto especificado em vez de um prefixo específico, um token emitido para uma Dag pode autorizar o acesso a qualquer outra Dag cujo nome comece com qualquer subconjunto de caracteres do nome da Dag original. Isso permite que um worker do Airflow autenticado com um JWT válido do servidor de logs enumere e leia logs de outras Dags, potencialmente vazando saídas de tarefas e rastreamentos de erro. Este problema afeta implantações que utilizam escopo de acesso a logs por Dag, como topologias de múltiplas equipes, executores compartilhados ou workers compartilhados.
Recomendações Atualize para a versão 3.2.2 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-45426
CVE-2026-45426
PYSEC-2026-174

Produtos afetados

Apache Airflow