„`html
CVE-2026-48828: Unzureichende Redaktion in Apache Airflow Bulk Variables API
Zusammenfassung
Eine Schwachstelle in der Bulk Variables API von Apache Airflow ermöglicht authentifizierten Benutzern mit Leseberechtigung den Zugriff auf unverschlüsselte sensitive Werte aus JSON-Variablen. Die Redaktionsfunktion wird ohne Übergabe des Variablenschlüssels aufgerufen, wodurch die schlüsselbasierte Überprüfung umgangen wird.
Betroffene Systeme
- Produkt: Apache Airflow
- Versionen: Alle Versionen vor 3.3.0
- Komponente: Bulk Variables API
- Angriffsvektor: Netzwerk (CVSS:3.1/AV:N)
Technische Details
Die Bulk Variables API ruft die Redaktorfunktion auf, ohne den VariablenschlĂĽssel zu ĂĽbergeben. Dies verhindert die AusfĂĽhrung der `should_hide_value_for_key`-PrĂĽfung, die normalerweise auf geheimnis-suffixierte SchlĂĽsselnamen wie `*_password`, `*_token` oder `*_secret` reagiert.
Konkrete Auswirkungen:
- JSON-Variablen mit Geheimnis-Suffixen werden nicht korrekt maskiert
- Plaintext-Werte werden ĂĽber die Bulk-API ohne Redaktion zurĂĽckgegeben
- Betroffen sind Deployments, die sensible Daten in JSON-Variablen unter geheimnis-suffizierten SchlĂĽsselnamen speichern
- Erforderliche Voraussetzung: Authentifizierter Benutzer mit Leseberechtigung fĂĽr Variablen
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Apache Airflow Version 3.3.0 oder später durchführen
- Interim-Massnahmen:
- Beschränkung der Leseberechtigung für die Bulk Variables API auf vertrauenswürdige Benutzer
- Audit der Variable-Zugriffsprotokolle auf unautorisierten Zugriff ĂĽberprĂĽfen
- Sensitive Werte aus JSON-Variablen in dedizierte Secret-Management-Systeme auslagern
- Validierung: Nach dem Patch-Update Funktionalität und Redaktionsverhalten verifizieren
Bewertung
Schweregrad: Medium (CVSS 6.5) – Mittleres Risiko mit moderater Auswirkung
Patch-Status: VerfĂĽgbar
Diese Schwachstelle erfordert authentifizierten Zugriff und betrifft spezifische Konfigurationen, wodurch das Gesamtrisiko reduziert wird