Ad

CVE-2026-54183

MEDIUM CVSS 3.1: 4,3 EPSS 0.47%
Обновлено 14 августа 2026
Apache Software Foundation
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 3.3.1
Устранено в версии 3.3.1
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Apache Software Foundation
Публичный эксплойт Нет

Маскировщик секретов Apache Airflow скрывает значения, хранящиеся под конфиденциальными именами ключей, когда они отображаются в пользовательском интерфейсе. Предел глубины рекурсии маскера не опускался до значений, вложенных в список, кортеж или набор за пределами этого предела, поэтому переменная воздушного потока, содержащая такое глубоко вложенное значение, отображалась без маски в пользовательском интерфейсе переменных. Доступ ограничен пользовательским интерфейсом: любой аутентифицированный пользователь, который может видеть переменную в пользовательском интерфейсе, уже может прочитать ее полное значение через API REST переменных, поэтому при этом не раскрываются данные, которые пользователь не мог бы получить иначе — маскирование является защитой пользовательского интерфейса, а не границей контроля доступа.

Это неполное исправление, дополняющее CVE-2026-42358, исправление которого сделало неограниченным только обход словаря; списки, кортежи и наборы, выходящие за пределы глубины, оставались незамаскированными в пользовательском интерфейсе. Развертывания, в которых применено исправление CVE-2026-42358, также должны быть обновлены для устранения этого остаточного случая. Обновите apache-airflow 3.3.1 или новее.

Показать оригинальное описание (EN)

Apache Airflow's secrets masker hides values stored under sensitive key names when they are displayed in the UI. The masker's recursion-depth limit did not descend into values nested inside a list, tuple, or set beyond that limit, so an Airflow Variable holding such a deeply-nested value was shown unmasked in the Variables UI. The exposure is limited to the UI: any authenticated user who can see the Variable in the UI can already read its full value through the Variables REST API, so this does not disclose data the user could not otherwise obtain — the masking is a shoulder-surfing defense for the UI, not an access-control boundary. This is an incomplete-fix follow-up to CVE-2026-42358, whose fix made only the dictionary walk unbounded; lists, tuples, and sets beyond the depth limit remained unmasked in the UI. Deployments that applied the CVE-2026-42358 fix should also upgrade to address this residual case. Upgrade to apache-airflow 3.3.1 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.3.1