PT-2026-93402 · Apache Airflow · Apache Airflow Fab Provider

·

CVE-2026-86462

·

Publicado

2026-09-16

·

Atualizado

2026-09-24

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas apache-airflow-providers-fab versões anteriores a 3.9.0
Description A alteração da senha de um usuário através do endpoint PATCH de edição de usuário do Administrador não invalida as sessões existentes baseadas em banco de dados. Isso permite que um invasor que possua o cookie de sessão de uma vítima mantenha acesso total à conta mesmo após a redefinição da senha. Este problema afeta especificamente implantações que utilizam o gerenciador de autenticação FAB com sessões baseadas em banco de dados. O gatilho é uma alteração rotineira de senha realizada por um administrador ou pelo próprio usuário, não sendo necessária a interação direta do invasor com o endpoint.
Recommendations Atualize para a versão 3.9.0 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-QU51579
CVE-2026-86462

Produtos afetados

Apache Airflow Fab Provider