SDK задач Apache Airflow не маскировал содержимое переменной, значение JSON которой представляет собой список, поэтому секреты, хранящиеся в этой форме, отображались в виде открытого текста в журналах задач и в пользовательском интерфейсе отображаемых шаблонов. Маскирование применялось только тогда, когда десериализованное значение было строкой или словарем; список на верхнем уровне не соответствовал ни одному из них и был возвращен без маски. Любой прошедший проверку подлинности пользователь, способный читать журналы или отображаемые шаблоны задачи, которая ссылается на такую переменную, может восстановить значения без необходимости специальной настройки.
Это аналог CVE-2026-59244 в виде списка, исправление которого касалось только случая dict, поэтому развертывания, обновленные в ответ на эту рекомендацию, остаются затронутыми и должны быть обновлены снова. Пользователям рекомендуется выполнить обновление до apache-airflow 3.3.1 или более поздней версии.
Показать оригинальное описание (EN)
Apache Airflow's Task SDK did not mask the contents of a Variable whose JSON value is a list, so secrets stored in that shape appeared in cleartext in task logs and in the Rendered Templates UI. Masking was applied only when the deserialized value was a string or a dict; a list at the top level matched neither and was returned unmasked. Any authenticated user able to read the logs or rendered templates of a task that references such a Variable could recover the values, with no special configuration required. This is the list-shaped counterpart of CVE-2026-59244, whose fix covered the dict case only, so deployments that upgraded in response to that advisory remain affected and must upgrade again. Users are advised to upgrade to apache-airflow 3.3.1 or later.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
|
— |
3.3.1
|