漏洞概述 CVE编号: CVE-2026-45192 漏洞名称: Apache Airflow: Incomplete Redaction of Sensitive Fields in Connection Extra API Response 严重程度: 低 描述: 在Apache Airflow的GET REST API端点中,存在一个漏洞,允许具有Connection-read权限的认证UI/API用户以明文形式检索存储在Connection的extra JSON Blob中的敏感字段。例如,官方Slack提供者的凭证字段名称被返回为明文。这影响了存储凭证在Connection的extra Blobs中并授予Connection-read访问权限的多个用户。 影响范围 受影响版本: Apache Airflow (apache-airflow) 3.2.2之前版本 修复方案 建议: 用户应升级到apache-airflow 3.2.2或更高版本。作为深度防御缓解措施,部署操作员应将敏感凭证值存储在密钥库中,而不是内联到Connection的extra字段中。 参考链接 GitHub Issue Airflow Security Page CVE Record 贡献者 发现者: Or Sahar, Secure From Scratch (finder) 修复开发者: Janek Potuik (@potsiuk) 其他信息 邮件列表: - 退订: users-unsubscribe@airflow.apache.org - 帮助: users-help@airflow.apache.org 页脚信息 Powered by: Apache Pony Mail (Fossil v1.0.1 - 7bad7fb) 隐私政策: privacy@apache.org 问题咨询: users@infra.apache.org