PT-2026-93413 · Apache · Apache Airflow Providers Keycloak
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Airflow Keycloak provider versões 3.3 e posteriores
Description
O gerenciador de autenticação Keycloak recupera a identidade do usuário de um token de sessão do Airflow assinado, mas obtém os tokens de acesso e atualização do Keycloak de cookies separados e não autenticados. Como o sistema não verifica se a identidade da sessão e os tokens referem-se ao mesmo sujeito, um invasor com um login válido do Airflow e tokens do Keycloak de outro usuário pode combiná-los. Isso permite que o invasor realize requisições com os privilégios do token estrangeiro, enquanto a identidade da sessão, os logs de auditoria e as chaves de cache continuam refletindo a conta do invasor. Além disso, o processo de atualização reemite um token de sessão que mantém esse emparelhamento incorreto entre as sessões.
Recommendations
Atualize o apache-airflow-providers-keycloak para a versão 0.10.0 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Airflow Providers Keycloak