CVE-2026-42526
Що таке CVE-2026-42526?
У бекендах секретів AWS Secrets Manager і SSM Parameter Store для `apache-airflow-providers-amazon` до 9.28.0 логіка визначення області команди могла дозволити `conn_id`, що містить `/` (наприклад, `"my_team/conn"`), до того самого шляху, що й секрет команди іншої команди, коли абонент не мав командного контексту. Таким чином, привілейований абонент без контексту команди може отримати секрет іншої команди, створивши конфліктний `conn_id`. Виправлено у версії 9.28.0 шляхом перемикання роздільника командної області на `--` та відхилення командних `conn_id`, коли контекст команди відсутній. Впливає на експериментальні команди з кількома клієнтами, наприклад
Популярні запитання
CVE-2026-42526 має оцінку CVSS Н/Д/10, рівень: невідомо. Перегляньте список уражених продуктів і застосуйте патчі виробника.
CVSS (Common Vulnerability Scoring System) оцінює критичність вразливостей від 0.0 до 10.0. CVE-2026-42526 має оцінку Н/Д/10 (невідомо). 9.0–10.0 — Критична, 7.0–8.9 — Висока, 4.0–6.9 — Середня, нижче 4.0 — Низька.
Список пристроїв, підтверджено уражених CVE-2026-42526, наведено у розділі "Уражені пристрої" вище. Перевірте версію прошивки в офіційному бюлетені безпеки виробника та встановіть останній патч.
Встановіть останнє оновлення прошивки або програмного забезпечення від виробника. Перегляньте розділ "Посилання" вище для офіційних рекомендацій та приміток до патча. Якщо патч відсутній — розгляньте вимкнення ураженої функції або ізоляцію пристрою від ненадійних мереж.