MEDIUM🇬🇧 English

CVE-2026-46745

CVSS 5.3v3.1pub. 2026-05-25upd. 2026-05-27

Apache Airflow FAB Auth Manager zawiera podatność LDAP filter injection (CWE-90), która pozwala nieuwierzytelnionym atakującym na exfiltrację danych z katalogu lub ominięcie uwierzytelniania. Zaktualizuj apache-airflow-providers-fab do wersji 3.6.4 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, wyłącz uwierzytelnianie LDAP do czasu aktualizacji providera.

Pokaż oryginał (EN)

Apache Airflow FAB Auth Manager contains an LDAP filter injection vulnerability (CWE-90) that allows unauthenticated attackers to exfiltrate directory data or bypass authentication. Upgrade to apache-airflow-providers-fab 3.6.4 or later. If immediate upgrade is not possible, disable LDAP authentication until the provider can be updated.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
  • Apache Airflow Providers Fab

    APP
    Apache
    < 3.6.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-59243CRITICAL9.8PL ✓ten sam produkt

Apache Airflow FAB: pominięcie weryfikacji podpisu tokenu OAuth (Azure AD)

CVE-2024-42447CRITICAL9.8PL ✓ten sam produkt

Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)

CVE-2026-59245HIGH8.1PL ✓ten sam produkt

Apache Airflow FAB: privilege escalation przez kolizję nazwy DAG 'DAGs'

CVE-2024-45033HIGH8.1ten sam produkt

Insufficient Session Expiration vulnerability in Apache Airflow Fab Provider. This issue affects Apache Airfl...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych