CVE-2026-45192

A bug in the GET `/api/v2/connections/{connection_id}` REST API endpoint in Apache Airflow allowed an authenticated UI/API user with Connection-read permission to retrieve secrets stored in a Connection's `extra` JSON blob under field names not present in the redaction allowlist (`DEFAULT_SENSITIVE_FIELDS`) — for example, official Slack-provider credential field names were returned in plaintext. Affects deployments that store credentials in Connection `extra` blobs and grant Connection-read access to multiple users. Users are advised to upgrade to `apache-airflow` 3.2.2 or later. As a defense-in-depth mitigation, deployment operators can store sensitive credential values in a secret-backend rather than inlined into the Connection's `extra` field.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*

History

21 Jul 2026, 18:10

Type Values Removed Values Added
Summary
  • (es) Un error en el endpoint de la API REST GET '/api/v2/connections/{connection_id}' en Apache Airflow permitió a un usuario autenticado de UI/API con permiso de lectura de Conexión recuperar secretos almacenados en un blob JSON extra de una Conexión bajo nombres de campo no presentes en la lista de permitidos de redacción ( DEFAULT_SENSITIVE_FIELDS ) — por ejemplo, los nombres de campo de credenciales oficiales del proveedor de Slack se devolvieron en texto plano. Afecta a las implementaciones que almacenan credenciales en blobs extra de Conexión y otorgan acceso de lectura de Conexión a múltiples usuarios. Se aconseja a los usuarios actualizar a apache-airflow 3.2.2 o posterior. Como una mitigación de defensa en profundidad, los operadores de implementación pueden almacenar valores de credenciales sensibles en un backend de secretos en lugar de incrustados en el campo extra de la Conexión.

01 Jun 2026, 17:08

Type Values Removed Values Added
CPE cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:*
First Time Apache
Apache airflow
References () https://github.com/apache/airflow/pull/66673 - () https://github.com/apache/airflow/pull/66673 - Issue Tracking, Patch
References () https://lists.apache.org/thread/r2q93dg2wp5h9sd9vh6y4y5ljqd9crdd - () https://lists.apache.org/thread/r2q93dg2wp5h9sd9vh6y4y5ljqd9crdd - Mailing List, Vendor Advisory
References () http://www.openwall.com/lists/oss-security/2026/06/01/3 - () http://www.openwall.com/lists/oss-security/2026/06/01/3 - Mailing List, Third Party Advisory

01 Jun 2026, 13:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.5

01 Jun 2026, 09:16

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/06/01/3 -

01 Jun 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-01 08:16

Updated : 2026-07-21 18:10


NVD link : CVE-2026-45192

Mitre link : CVE-2026-45192

CVE.ORG link : CVE-2026-45192


JSON object : View

Products Affected

apache

  • airflow
CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor