PT-2026-93416 · Apache Airflow · Apache Airflow Fab Provider

·

CVE-2026-82310

·

Publicado

2026-09-16

·

Atualizado

2026-09-24

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas apache-airflow-providers-fab versões anteriores a 3.9.0
Description A desativação de uma conta de usuário não invalida os tokens emitidos para essa conta antes da desativação. Embora a autenticação por senha rejeite corretamente contas desativadas, a Core API continua a aceitar tokens existentes e não expirados, permitindo que eles gerem substitutos. Isso possibilita que uma conta mantenha acesso baseado em funções indefinidamente após um administrador tê-la desativado, através da reprodução de credenciais legítimas. Este problema ocorre em implantações usando Airflow 3 com o gerenciador de autenticação FAB e autenticação de token da Core API quando uma conta é desativada, mas seu registro permanece no banco de dados.
Recommendations Atualize para a versão 3.9.0 ou posterior.

Exploit

Correção

LPE

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-FC44731
CVE-2026-82310

Produtos afetados

Apache Airflow Fab Provider