CVE-2026-42360: Apache Airflow 渲染模板截断绕过嵌套敏感密钥屏蔽 漏洞概述 在 Apache Airflow 的渲染模板字段中,存在一个 bug 导致嵌套敏感密钥屏蔽(例如嵌套的 、 、 、 键)被绕过。当渲染字段超过 时,Airflow 在缩减前简化了结构,丢失了嵌套密钥上下文,并将纯文本值持久化到 。 影响范围 受影响版本:Apache Airflow (apache-airflow) 3.2.2 之前 攻击者权限:具有读取渲染模板字段权限的已认证 Airflow 用户 影响场景:影响那些在 DAG 作者传递结构化 JSON 给操作符时使用嵌套敏感密钥的部署 修复方案 建议升级:已升级到 CVE-2025-68438 的用户应额外升级到 apache-airflow 3.2.2 或更高版本,以覆盖嵌套敏感密钥路径 参考链接 GitHub 链接 Airflow 官网 CVE 记录 其他信息 报告者:Vincent55 (finder), Janek Potuś (remediation developer) 邮件列表:users@airflow.apache.org --- 注意:页面中未包含 POC 代码或利用代码。