Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Airflow (CVE-2026-28779)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2026
Última modificación:
17/03/2026

Descripción

El token de sesión (_token) en las cookies de las versiones de Apache Airflow 3.1.0 a 3.1.7 se establece en path=/ independientemente de la base_url configurada para [webserver] o [api].<br /> Esto permite a cualquier aplicación co-alojada bajo el mismo dominio capturar tokens de sesión de Airflow válidos de los encabezados de las solicitudes HTTP, lo que permite una toma de control completa de la sesión sin atacar a Airflow directamente.<br /> <br /> Se recomienda a los usuarios actualizar a Apache Airflow 3.1.8 o posterior, lo que resuelve este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.1.8 (excluyendo)