Apache Airflow FAB Auth Manager contains an LDAP filter injection vulnerability (CWE-90) that allows unauthenticated attackers to exfiltrate directory data or bypass authentication. Upgrade to apache-airflow-providers-fab 3.6.4 or later. If immediate upgrade is not possible, disable LDAP authentication until the provider can be updated.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NApache Airflow Providers Fab
APPApache< 3.6.4
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2026-59243CRITICAL9.8PL ✓same product
Apache Airflow FAB: pominięcie weryfikacji podpisu tokenu OAuth (Azure AD)
CVE-2024-42447CRITICAL9.8PL ✓same product
Apache Airflow Providers FAB — nieprawidłowe wygasanie sesji (CWE-613)
CVE-2026-59245HIGH8.1PL ✓same product
Apache Airflow FAB: privilege escalation przez kolizję nazwy DAG 'DAGs'
CVE-2024-45033HIGH8.1same product
Insufficient Session Expiration vulnerability in Apache Airflow Fab Provider. This issue affects Apache Airfl...
CVE-2025-24813CRITICAL9.8⚠ KEVPL ✓same vendor
Apache Tomcat: Path Equivalence prowadzący do RCE i ujawnienia danych