Ad

CVE-2026-68970

MEDIUM CVSS 3.1: 6,5 EPSS 0.23%
Обновлено 14 августа 2026
Apache
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 3.3.1
Устранено в версии 3.3.1
Тип уязвимости CWE-312
Поставщик Apache
Публичный эксплойт Нет

SDK задач Apache Airflow не маскировал содержимое переменной, значение JSON которой представляет собой список, поэтому секреты, хранящиеся в этой форме, отображались в виде открытого текста в журналах задач и в пользовательском интерфейсе отображаемых шаблонов. Маскирование применялось только тогда, когда десериализованное значение было строкой или словарем; список на верхнем уровне не соответствовал ни одному из них и был возвращен без маски. Любой прошедший проверку подлинности пользователь, способный читать журналы или отображаемые шаблоны задачи, которая ссылается на такую ​​переменную, может восстановить значения без необходимости специальной настройки.

Это аналог CVE-2026-59244 в виде списка, исправление которого касалось только случая dict, поэтому развертывания, обновленные в ответ на эту рекомендацию, остаются затронутыми и должны быть обновлены снова. Пользователям рекомендуется выполнить обновление до apache-airflow 3.3.1 или более поздней версии.

Показать оригинальное описание (EN)

Apache Airflow's Task SDK did not mask the contents of a Variable whose JSON value is a list, so secrets stored in that shape appeared in cleartext in task logs and in the Rendered Templates UI. Masking was applied only when the deserialized value was a string or a dict; a list at the top level matched neither and was returned unmasked. Any authenticated user able to read the logs or rendered templates of a task that references such a Variable could recover the values, with no special configuration required. This is the list-shaped counterpart of CVE-2026-59244, whose fix covered the dict case only, so deployments that upgraded in response to that advisory remain affected and must upgrade again. Users are advised to upgrade to apache-airflow 3.3.1 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Apache Airflow
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
3.3.1