Apache Airflow: endpoint logout của Core API chỉ thu hồi session token được gửi dưới dạng cookie _token. Khi một client đăng xuất bằng cách gửi credential của mình dưới dạng Authorization bearer header thay vào đó, endpoint trả về phản hồi logout thông thường nhưng không thu hồi gì, vì vậy token vẫn hợp lệ cho đến khi hết hạn. Kẻ tấn công đã có bản sao của token đó vẫn giữ được quyền truy cập của nạn nhân sau khi nạn nhân đăng xuất và tin rằng session đã kết thúc; thời hạn token mặc định là 24 giờ và có thể cấu hình. Ảnh hưởng đến các API client xác thực bằng bearer token thay vì browser session cookie. Kẻ tấn công phải có sẵn bản sao của một token hợp lệ; việc lấy token nằm ngoài phạm vi của vấn đề này, và không có quyền nào ngoài quyền của chính nạn nhân được cấp thêm. Người dùng apache-airflow được khuyến nghị nâng cấp lên phiên bản 3.3.2 hoặc mới hơn, phiên bản này khắc phục vấn đề.