漏洞概述 CVE-2026-68076:Apache Airflow 连接测试 API 中的团队范围守卫绕过,导致可以解析其他团队的连接。 影响范围 受影响版本:Apache Airflow (apache-airflow) 3.3.1 之前版本。 漏洞描述:Apache Airflow 的环境变量密钥后端从错误的团队范围解析了团队范围的连接或变量。旨在防止这种情况的守卫仅在未提供团队范围时才生效,且其模式无法匹配包含下划线的团队名称(团队名称允许包含下划线)。当守卫不生效时,查找会无条件全局读取存储的 变量,无论哪个团队请求。在多人团队模式下,一个团队的经过身份验证的用户可以 POST 到 解析另一个团队的连接并以其团队凭据进行身份验证;端点使用凭据而不是返回它们。利用需要 [core] 多人团队已启用,[core] 连接测试设置为“启用”(默认为“禁用”),团队范围的密钥作为环境变量在 API 服务器进程中提供,并知道编码标识符。将文本重定向到攻击者控制的主机被单独阻止。 修复方案 建议升级:升级到 Apache Airflow 3.3.1 或更高版本。 参考链接 GitHub 链接 1 GitHub 链接 2 Airflow 官网 CVE 记录 贡献者 Andrew Rukin (Atenadata) (发现者) Jacek Polak (修复开发者) 其他信息 严重性:中等 发布日期:2026年8月12日 联系邮箱:users@airflow.apache.org ---