Pular para o conteúdo
Rota Nacional

Cyber ·

CVE-2026-97636: falha de escopo no Vault do Airflow

Aviso publicado em 24 de setembro de 2026 relata severidade moderada no provedor HashiCorp do Apache Airflow: uma chave de variável controlada por usuário pode contornar o escopo de equipe e expor um segredo de outra equipe.

Um aviso atribuído a Jarek Potiuk e publicado no feed oss-sec em 24 de setembro de 2026 descreve a CVE-2026-97636, classificada como moderada. O problema afeta o provedor HashiCorp do Apache Airflow, especificamente a proteção de escopo de equipe no backend de segredos HashiCorp Vault.

Segundo o texto, um autor de DAG restrito a uma equipe pode fornecer uma chave de variável controlada por usuário que contém um separador de caminho. Isso pode fazer o backend resolver um segredo pertencente a outra equipe. O trecho disponível não detalha outras condições nem o mecanismo completo.

As versões indicadas como afetadas são as do provedor HashiCorp do Apache Airflow a partir da 4.6.0 e anteriores à 4.8.0. Confira o aviso original no arquivo do oss-sec e os registros oficiais da CVE para validar o alcance, as condições e a orientação de atualização antes de agir.

Quem administra uma implantação deve conferir a versão instalada e revisar permissões e acessos a segredos entre equipes. Se usar IA para resumir ou aplicar o aviso, compartilhe apenas o texto necessário e remova credenciais, nomes de pessoas e dados internos; verifique recomendações técnicas no aviso original.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 5,00.

Testar grátis