Vulnerabilidad en Apache Airflow (CVE-2026-28779)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2026
Última modificación:
17/03/2026
Descripción
El token de sesión (_token) en las cookies de las versiones de Apache Airflow 3.1.0 a 3.1.7 se establece en path=/ independientemente de la base_url configurada para [webserver] o [api].<br />
Esto permite a cualquier aplicación co-alojada bajo el mismo dominio capturar tokens de sesión de Airflow válidos de los encabezados de las solicitudes HTTP, lo que permite una toma de control completa de la sesión sin atacar a Airflow directamente.<br />
<br />
Se recomienda a los usuarios actualizar a Apache Airflow 3.1.8 o posterior, lo que resuelve este problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:apache:airflow:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.1.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



