漏洞概述 漏洞编号: CVE-2026-68970 漏洞名称: Apache Airflow: Values of a list-shaped Variable are not masked in task logs and the Rendered Templates UI 严重程度: moderate 受影响版本: Apache Airflow (apache-airflow) before 3.3.1 影响范围 Apache Airflow的Task SDK未对变量中JSON值为列表的内容进行掩码处理,导致存储在列表中的秘密信息在任务日志和渲染模板UI中明文显示。 掩码仅在反序列化值为字符串或字典时应用,而列表在顶层匹配时未被掩码。 任何经过身份验证的用户都可以读取引用此类变量的任务的日志或渲染模板,无需特殊配置。 这是CVE-2026-59244的列表形状对应部分,后者覆盖了字典情况。 修复方案 建议升级到apache-airflow 3.3.1或更高版本。 对于仍受影响的部署,建议再次升级。 参考链接 GitHub链接 CVE记录 Airflow官网 CVE记录 其他信息 发现者: Raphael Zanarelli (@zsanarelli) 修复开发者: Jarek Potiuk 联系邮箱: - 退订: users-unsubscribe@airflow.apache.org - 其他命令: users-help@airflow.apache.org 页面底部信息 由Apache Pony Mail (Fuel v1.0.1 - ?Mail?!)提供支持 数据隐私请求: privacy@apache.org 问题咨询: users@infra.apache.org