PT-2026-93413 · Apache · Apache Airflow Providers Keycloak

·

CVE-2026-76186

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow Keycloak provider versões 3.3 e posteriores
Description O gerenciador de autenticação Keycloak recupera a identidade do usuário de um token de sessão do Airflow assinado, mas obtém os tokens de acesso e atualização do Keycloak de cookies separados e não autenticados. Como o sistema não verifica se a identidade da sessão e os tokens referem-se ao mesmo sujeito, um invasor com um login válido do Airflow e tokens do Keycloak de outro usuário pode combiná-los. Isso permite que o invasor realize requisições com os privilégios do token estrangeiro, enquanto a identidade da sessão, os logs de auditoria e as chaves de cache continuam refletindo a conta do invasor. Além disso, o processo de atualização reemite um token de sessão que mantém esse emparelhamento incorreto entre as sessões.
Recommendations Atualize o apache-airflow-providers-keycloak para a versão 0.10.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76186

Produtos afetados

Apache Airflow Providers Keycloak