Apache Airflow · Apache Airflow Fab Provider · CVE-2026-59243
**Nome do Software Vulnerável e Versões Afetadas**
apache-airflow-providers-fab versões anteriores a 3.7.3
**Description**
O processo de login Azure AD OAuth do FAB auth manager não verificava a assinatura do token ID por padrão, pois a variável `verify signature` estava definida como `False`. Isso permite que um invasor ignore a autenticação e faça login como qualquer usuário, incluindo aqueles com privilégios de Administrador, fornecendo um token ID forjado ou não assinado (usando `alg:none`) para o callback do OAuth.
**Recommendations**
Atualize para a versão 3.7.3.