PT-2026-96120 · Apache · Apache Airflow

·

CVE-2026-82355

·

Publicado

2026-09-21

·

Atualizado

2026-09-26

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões 3.3.0 a 3.3.1
Description Existe um problema na API core do Airflow onde o sistema prioriza incorretamente um cookie de sessão em relação a um token Authorization: Bearer explícito quando ambos estão presentes em uma requisição. Isso faz com que o sistema resolva o chamador com base no cookie e ignore o token bearer, resultando em confusão de principal e registros de auditoria atribuídos incorretamente. A exploração requer que um invasor coloque um cookie de sessão válido no navegador ou cliente da vítima, o que pode ocorrer via cookie tossing de um subdomínio irmão, cross-site scripting em um aplicativo separado que compartilha um domínio pai ou por meio de uma estação de trabalho compartilhada. Isso representa um risco principalmente para implantações que hospedam a UI do Airflow em um domínio compartilhado com outros aplicativos.
Recommendations Atualizar as versões 3.3.0 a 3.3.1 do Apache Airflow para a versão 3.3.2 ou posterior.

Exploit

Correção

LPE

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-82355
CVE-2026-82355
PYSEC-2026-3989

Produtos afetados

Apache Airflow