CVE-2026-43826Apache Airflow的OpenSearch日志提供程序存在信息泄露漏洞。当用户在`host`配置中直接嵌入认证凭据时,程序会将包含敏感信息的完整URL写入任务日志。具有日志读取权限的攻击者可借此窃取后端服务凭证,进而对系统造成进一步威胁。建议尽快升级并使用安全的凭据管理方式。
该漏洞源于OpenSearch Provider在日志记录时的不当处理。在Airflow中配置OpenSearch连接时,若将`host`参数指定为包含用户名和密码的URL(如`http://user:password@host`),Provider在初始化或执行任务时会调用日志功能。由于代码未对URL中的敏感部分进行过滤或脱敏,导致完整的连接字符串被明文记录在任务实例的日志中。攻击者只需拥有Airflow的任务读取权限(非管理员权限),即可通过Web界面或API访问这些日志,解析出后端服务的认证凭据,从而绕过认证机制直接访问OpenSearch服务。