CRITICAL🇬🇧 English

CVE-2026-59243

Apache Airflow FAB: pominięcie weryfikacji podpisu tokenu OAuth (Azure AD)

CVSS 9.8v3.1pub. 2026-07-29upd. 2026-08-05

Podatność w menedżerze uwierzytelniania FAB dla Apache Airflow pozwala atakującemu ominąć mechanizm logowania przez Azure AD OAuth, podając sfałszowany lub niepodpisany token ID (algorytm `alg:none`). Błąd jest krytyczny, ponieważ umożliwia nieuprawniony dostęp do konta dowolnego użytkownika, włącznie z administratorem.

Pokaż oryginał (EN)

The FAB auth manager's Azure AD OAuth login defaulted `verify_signature=False` when decoding the ID token, so an attacker able to present a forged or unsigned (`alg:none`) ID token to the OAuth callback could bypass authentication and log in as an arbitrary user, including one holding the Admin role (CWE-347). Deployments running the FAB auth manager with the Azure AD OAuth login path under its default configuration are affected; the Authentik path already defaulted to `True`. This issue affects `apache-airflow-providers-fab` before 3.7.3. Users are advised to upgrade to `apache-airflow-providers-fab` 3.7.3, which defaults `verify_signature=True`.

🤖 Analiza AI
Jak działa

Domyślna konfiguracja FAB auth managera ustawiała parametr `verify_signature=False` podczas dekodowania tokenu ID w ścieżce logowania Azure AD OAuth. Atakujący mógł dostarczyć własnoręcznie spreparowany token ID bez ważnego podpisu kryptograficznego (np. z nagłówkiem `alg:none`) do endpointu OAuth callback. Ponieważ podpis nie był weryfikowany, aplikacja akceptowała token jako prawidłowy i logowała atakującego jako wybranego przez niego użytkownika. Ścieżka logowania przez Authentik nie była podatna — tam parametr domyślnie miał wartość `True`.

Skutki

Atakujący bez żadnych poświadczeń może zalogować się jako dowolny użytkownik systemu, w tym jako Administrator, uzyskując pełną kontrolę nad instancją Apache Airflow — włącznie z możliwością odczytu danych, modyfikacji pipeline'ów DAG oraz wykonywania poleceń w środowisku.

Mitygacja

Należy niezwłocznie zaktualizować pakiet `apache-airflow-providers-fab` do wersji 3.7.3 lub nowszej, w której parametr `verify_signature` domyślnie ustawiony jest na `True`. Do czasu aktualizacji należy rozważyć wyłączenie ścieżki logowania Azure AD OAuth lub ręczne wymuszenie `verify_signature=True` w konfiguracji.

Kogo dotyczy

Pakiet `apache-airflow-providers-fab` we wszystkich wersjach przed 3.7.3, korzystający z FAB auth managera ze ścieżką logowania Azure AD OAuth w domyślnej konfiguracji.

Uwagi

Podatność dotyczy wyłącznie ścieżki logowania Azure AD OAuth w FAB auth managerze — instalacje korzystające wyłącznie z Authentik nie są podatne. Poprawka dostępna w wersji 3.7.3 pakietu apache-airflow-providers-fab.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Airflow Providers Fab

    APP
    Apache
    < 3.7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-42447CRITICAL9.8PL ✓ten sam produkt

Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)

CVE-2026-59245HIGH8.1PL ✓ten sam produkt

Apache Airflow FAB: privilege escalation przez kolizję nazwy DAG 'DAGs'

CVE-2024-45033HIGH8.1ten sam produkt

Insufficient Session Expiration vulnerability in Apache Airflow Fab Provider. This issue affects Apache Airfl...

CVE-2026-46745MEDIUM5.3ten sam produkt

Apache Airflow FAB Auth Manager zawiera podatność LDAP filter injection (CWE-90), która pozwala nieuwierzyteln...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych