漏洞概述 CVE编号: CVE-2026-58872 漏洞名称: Apache Airflow Amazon provider: amazon SSM / Secrets Manager backends: team-scope guard bypass resolves another team's Connection or Variable 严重程度: moderate 描述: 在Apache Airflow的Amazon provider中,AWS Systems Manager Parameter Store和Secrets Manager后端在团队作用域查找时存在漏洞。在启用多团队模式的情况下,一个团队的调用者可以通过提供拼写错误的团队名称空间的ID,获取另一个团队的凭据。 影响范围 受影响版本: Apache Airflow Amazon provider (apache-airflow-providers-amazon) 9.3.0 之前的版本 修复方案 建议: 升级到 apache-airflow-providers-amazon 9.3.0 或更高版本,该版本拒绝团队作用域查找中的拼写错误的团队名称空间ID。 参考链接 GitHub Pull Request Apache Airflow官网 CVE记录 其他信息 发布者: Janek Potu 发布日期: 2026年8月11日 联系邮箱: users-unsubscribe@airflow.apache.org, users-help@airflow.apache.org