PT-2026-65767 · Apache Airflow · Apache Airflow Fab Provider

·

CVE-2026-59243

·

Publicado

2026-03-18

·

Atualizado

2026-08-05

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas apache-airflow-providers-fab versões anteriores a 3.7.3
Description O processo de login Azure AD OAuth do FAB auth manager não verificava a assinatura do token ID por padrão, pois a variável verify signature estava definida como False. Isso permite que um invasor ignore a autenticação e faça login como qualquer usuário, incluindo aqueles com privilégios de Administrador, fornecendo um token ID forjado ou não assinado (usando alg:none) para o callback do OAuth.
Recommendations Atualize para a versão 3.7.3.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10701
CVE-2026-59243

Produtos afetados

Apache Airflow Fab Provider