HIGH🇬🇧 English

CVE-2026-59245

Apache Airflow FAB: privilege escalation przez kolizję nazwy DAG 'DAGs'

CVSS 8.1v3.1pub. 2026-07-13upd. 2026-07-14

Błąd w module FAB auth manager Apache Airflow powoduje niezamierzone nadanie globalnych uprawnień do wszystkich DAG-ów użytkownikowi, który powinien mieć dostęp tylko do jednego DAG-a o nazwie 'DAGs'. Jest to poważna podatność na privilege escalation, pozwalająca nisko uprzywilejowanym użytkownikom uzyskać dostęp do odczytu i edycji całej konfiguracji przepływów pracy.

Pokaż oryginał (EN)

In the Apache Airflow FAB auth manager, a DAG whose `dag_id` is `DAGs` collided with the global all-DAGs permission resource name produced by `resource_name()`, so a user granted per-DAG `access_control` on that one DAG was silently granted the global all-DAGs permission (privilege escalation). The escalation triggers when a DAG named `DAGs` exists and a lower-privileged user is given per-DAG access to it, granting that user read/edit access to every DAG. Users are advised to upgrade to `apache-airflow-providers-fab` 3.7.2 or later, which disambiguates the resource-name collision.

🤖 Analiza AI
Jak działa

Funkcja `resource_name()` generuje nazwę zasobu dla globalnego pozwolenia na wszystkie DAG-i jako 'DAGs'. Gdy istnieje DAG o identycznym `dag_id` równym 'DAGs', dochodzi do kolizji nazw zasobów. W efekcie przyznanie użytkownikowi per-DAG `access_control` na tym konkretnym DAG-u jest przez system traktowane równoznacznie z przyznaniem globalnego pozwolenia na wszystkie DAG-i. Mechanizm nie rozróżnia obu kontekstów, co skutkuje cichym (niezauważalnym) privilege escalation.

Skutki

Atakujący lub nieuprawniony użytkownik z dostępem jedynie do DAG-a o nazwie 'DAGs' uzyskuje dostęp do odczytu i edycji wszystkich DAG-ów w środowisku Apache Airflow, co może prowadzić do nieautoryzowanego przeglądania i modyfikowania krytycznych przepływów pracy.

Mitygacja

Należy zaktualizować pakiet apache-airflow-providers-fab do wersji 3.7.2 lub nowszej, która eliminuje kolizję nazw zasobów. Jako tymczasowe obejście można unikać tworzenia DAG-ów o dag_id równym 'DAGs' oraz zweryfikować, czy żaden nisko uprzywilejowany użytkownik nie posiada per-DAG access_control na taki DAG.

Kogo dotyczy

Apache Airflow Providers FAB (apache-airflow-providers-fab) w wersjach poprzedzających 3.7.2, gdy w środowisku istnieje DAG o dag_id równym 'DAGs' oraz co najmniej jeden użytkownik z per-DAG access_control na ten DAG

Uwagi

Podatność została ujawniona 13 lipca 2026 r. Szczegóły techniczne oraz fix dostępne są w pull requeście #69106 w repozytorium GitHub projektu Apache Airflow.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Apache Airflow Providers Fab

    APP
    Apache
    < 3.7.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-59243CRITICAL9.8PL ✓ten sam produkt

Apache Airflow FAB: pominięcie weryfikacji podpisu tokenu OAuth (Azure AD)

CVE-2024-42447CRITICAL9.8PL ✓ten sam produkt

Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)

CVE-2024-45033HIGH8.1ten sam produkt

Insufficient Session Expiration vulnerability in Apache Airflow Fab Provider. This issue affects Apache Airfl...

CVE-2026-46745MEDIUM5.3ten sam produkt

Apache Airflow FAB Auth Manager zawiera podatność LDAP filter injection (CWE-90), która pozwala nieuwierzyteln...

CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych