漏洞概述 CVE-2026-48892:Apache Airflow 配置 API 泄露 per-key secrets 后端 kwarg - 在合成选项上绕过掩码 影响范围 受影响版本:Apache Airflow (apache-airflow) 3.3.0 之前版本 严重程度:中等 修复方案 建议升级:升级到 apache-airflow 3.3.0 或更高版本 详细描述 Apache Airflow 的配置 API 暴露了 per-key secrets 后端覆盖(如环境变量 和 )作为合成配置选项,这些选项的名称不在 中,因此掩码不会重定向它们。具有配置读取权限的已认证 UI/API 用户可以以明文形式检索 secrets 后端凭据(如 Vault role ID / secret_id 等)从配置 API 输出。影响通过 per-key 配置覆盖配置 secrets 后端的部署。 参考链接 GitHub 链接 Airflow 官网 CVE 记录 贡献者 发现者:Omkar Arasaratnam (@omkar) 修复开发者:Janek Potuń 其他信息 发布日期:2020年7月7日 联系邮箱: - 订阅/退订:users-unsubscribe@airflow.apache.org - 其他命令:users-help@airflow.apache.org