„`html
Zusammenfassung
CVE-2026-42358 beschreibt eine Sicherheitslücke im Variable Response Masker von Apache Airflow, die es authentifizierten Benutzern ermöglicht, sensible Werte in tief verschachtelten JSON-Variablen auszulesen. Die Schwachstelle entsteht durch unzureichende Rekursionstiefe des Maskers bei der Redaktion von Secrets mit sensitiven Schlüsselnamen wie password, token, secret oder api_key.
Betroffene Systeme
Produkt: Apache Airflow
Angriffsvektor: Network (lokal authentifiziert)
Voraussetzungen: GĂĽltige Benutzeranmeldung mit Variable-Leseberechtigung erforderlich
Kritisch sind Deployments, die sensible Werte in tief verschachtelten JSON-Strukturen innerhalb von Airflow-Variablen speichern.
Technische Details
Der Variable Response Masker prĂĽft JSON-Werte rekursiv auf sensible SchlĂĽsselnamen. Bei Ăśberschreitung der konfigurierten maximalen Verschachtelungstiefe (max_depth) wird die Redaktion unterbrochen und der ursprĂĽngliche Wert zurĂĽckgegeben, ohne die SchlĂĽsselnamen zu validieren.
Diese Lücke stellt eine unvollständige Behebung von CVE-2026-32690 dar, die nur oberflächliche Verschachtelungen (max_depth=1) adressierte. Angreifer können sensible Werte durch tiefere Verschachtelung der JSON-Struktur exfiltrieren, während die Sicherheitsprüfung die Tiefengrenze überschreitet.
Empfohlene Massnahmen
- Sofortiges Update: Apache Airflow auf Version 3.2.2 oder später upgraden
- Risikobewertung: Audit durchfĂĽhren, um sensible Secrets in tief verschachtelten Variablen zu identifizieren
- Zugriffsschutz: Variable-Leseberechtigung nur notwendigen Benutzern gewähren
- Monitoring: Audit-Logs von Variable-Zugriffen ĂĽberprĂĽfen
- Konfiguration: Rekursionstiefe des Maskers erhöhen, falls konfigurierbar
Bewertung
CVSS Score: 6.5 (Medium)
Schweregrad: Medium
VerfĂĽgbar: Patch verfĂĽgbar (Version 3.2.2+)
„`