漏洞概述 CVE编号: CVE-2026-58870 漏洞名称: Apache Airflow Microsoft Azure provider: microsoft.azure Key Vault backend: team-scope guard bypass resolves another team's Connection or Variable 严重程度: 中等 描述: 在Apache Airflow的Microsoft Azure provider中,当使用microsoft.azure Key Vault后端时,如果team-scope查找失败,会通过team-agnostic查找解析team-scoped的Connection或Variable。在启用multi-team模式且未配置其他后端的情况下,一个团队可以通过提供拼写错误的team namespace ID来获取另一个团队的凭证。 影响范围 受影响版本: Apache Airflow Microsoft provider (apache-airflow-providers-microsoft-azure) 14.1.0之前版本 修复方案 建议: 升级到apache-airflow-providers-microsoft-azure 14.1.0或更高版本。 参考链接 GitHub Pull Request #70876 GitHub Pull Request #70899 Apache Airflow官网 CVE记录 其他信息 发布者: Janek Potu 发布日期: 2026年8月11日 联系邮箱: users@airflow.apache.org 代码块 无POC代码或利用代码。