Ad

CVE-2026-65017

MEDIUM CVSS 3.1: 6,5 EPSS 0.39%
Обновлено 14 августа 2026
Apache
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 3.3.0 — 3.3.1
Устранено в версии 3.3.1
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Apache
Публичный эксплойт Нет

API конфигурации Apache Airflow не маскировал конфиденциальные значения конфигурации на уровне группы в развертываниях с участием нескольких команд. Когда администратор включил многокомандный режим и открыл Config API, аутентифицированный просмотрщик, имеющий доступ только для чтения конфигурации — без предварительного доступа к секрету — мог прочитать URL-адрес брокера Celery в области команды, включая его встроенные учетные данные, в открытом тексте, в то время как эквивалентная глобальная опция была правильно замаскирована. Маскер секретов сопоставлял только имена базовых разделов и опций и не нормализовал разделы с префиксами команды перед проверкой чувствительности (CWE-200).

Это отдельный обход маскировки по сравнению с CVE-2026-48828 и CVE-2026-48892: развертывания, которые были обновлены до apache-airflow 3.3.0 для устранения этих проблем, по-прежнему подвержены влиянию этого варианта, предназначенного для группы. Пользователям рекомендуется выполнить обновление до apache-airflow 3.3.1 или более поздней версии, которая нормализует разделы на уровне группы перед маскированием.

Показать оригинальное описание (EN)

Apache Airflow's Config API did not mask team-scoped sensitive configuration values in multi-team deployments. When an administrator has enabled multi-team mode and exposed the Config API, an authenticated Viewer holding only configuration-read access — with no prior access to the secret — could read a team-scoped Celery broker URL, including its embedded credentials, in cleartext, while the equivalent global option was correctly masked. The secrets masker matched only base section and option names and did not normalize team-prefixed sections before the sensitivity check (CWE-200). This is a distinct masker bypass from CVE-2026-48828 and CVE-2026-48892: deployments that upgraded to apache-airflow 3.3.0 to address those issues remain affected by this team-scoped variant. Users are advised to upgrade to apache-airflow 3.3.1 or later, which normalizes team-scoped sections before masking.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.3.0 3.3.1