CVE-2026-40963

The structure_data endpoint in the Airflow UI returned external dependency graph nodes for linked Dags without checking whether the caller had read permission on those linked Dags. An authenticated UI/API user authorized for one Dag could enumerate linked Dag IDs and dependency metadata for other Dags they were not authorized to read. Affects deployments that rely on per-Dag read scoping to keep Dag dependency topology private across teams. Users are advised to upgrade to `apache-airflow` 3.2.2 or later.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*

History

21 Jul 2026, 19:10

Type Values Removed Values Added
Summary
  • (es) El endpoint 'structure_data' en la interfaz de usuario (UI) de Airflow devolvió nodos de grafo de dependencia externa para DAGs vinculados sin verificar si el llamador tenía permiso de lectura sobre esos DAGs vinculados. Un usuario autenticado de la UI/API autorizado para un DAG podría enumerar IDs de DAGs vinculados y metadatos de dependencia para otros DAGs que no estaba autorizado a leer. Afecta a las implementaciones que dependen del alcance de lectura por DAG para mantener privada la topología de dependencia de DAG entre equipos. Se aconseja a los usuarios actualizar a apache-airflow 3.2.2 o posterior.

01 Jun 2026, 17:06

Type Values Removed Values Added
First Time Apache
Apache airflow
References () https://github.com/apache/airflow/pull/65342 - () https://github.com/apache/airflow/pull/65342 - Issue Tracking, Patch
References () https://lists.apache.org/thread/s907bhsksc37m59f0loqjcp1ryobrr60 - () https://lists.apache.org/thread/s907bhsksc37m59f0loqjcp1ryobrr60 - Mailing List, Vendor Advisory
References () http://www.openwall.com/lists/oss-security/2026/05/31/3 - () http://www.openwall.com/lists/oss-security/2026/05/31/3 - Mailing List, Third Party Advisory
CPE cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*

01 Jun 2026, 15:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 3.1

01 Jun 2026, 11:16

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/05/31/3 -

01 Jun 2026, 09:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-01 09:16

Updated : 2026-07-21 19:10


NVD link : CVE-2026-40963

Mitre link : CVE-2026-40963

CVE.ORG link : CVE-2026-40963


JSON object : View

Products Affected

apache

  • airflow
CWE
CWE-285

Improper Authorization