Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Airflow (CVE-2025-68675)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
16/01/2026
Última modificación:
24/02/2026

Descripción

En versiones de Apache Airflow anteriores a la 3.1.6, los campos proxies y proxy dentro de una Conexión pueden incluir URLs de proxy que contienen información de autenticación incrustada. Estos campos no se trataban como sensibles por defecto y, por lo tanto, no se enmascaraban automáticamente en la salida de los registros. Como resultado, cuando dichas conexiones se renderizan o se imprimen en los registros, las credenciales de proxy incrustadas en estos campos podrían quedar expuestas.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 3.1.6 o posterior, lo que soluciona este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:* 3.1.6 (excluyendo)