PT-2026-96121 · Apache · Apache Airflow

·

CVE-2026-86473

·

Publicado

2026-09-21

·

Atualizado

2026-09-26

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Airflow versões anteriores a 3.3.2
Description O endpoint de logout da Core API revoga apenas tokens de sessão fornecidos através do cookie token. Se um cliente utilizar um cabeçalho de autorização bearer para autenticação durante o logout, o endpoint retorna uma resposta de sucesso sem revogar o token. Isso permite que o token permaneça válido até a sua expiração, que é de 24 horas por padrão. Um invasor que possua uma cópia deste token pode manter o acesso à conta da vítima mesmo após a vítima ter efetuado o logout.
Recommendations Atualize para a versão 3.3.2 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-AIRFLOW-2026-86473
CVE-2026-86473
PYSEC-2026-3990

Produtos afetados

Apache Airflow