CVE-2026-59243
مزود Apache Airflow FAB: مدير مصادقة FAB: تعطيل التحقق من توقيع JWT افتراضيًا لـ Azure AD OAuth (القيمة الافتراضية لـ verify_signature هي False)
- تم النشر
- 29/07/2026
- محدث
- 16/09/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 38.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مدير المصادقة FAB عند تسجيل الدخول عبر OAuth الخاص بـ Azure AD كان يضبط `verify_signature=False` افتراضيًا عند فك تشفير رمز الهوية (ID token)، لذا يمكن للمهاجم القادر على تقديم رمز هوية مزور أو غير موقّع (`alg:none`) إلى رد اتصال OAuth تجاوز المصادقة وتسجيل الدخول كمستخدم عشوائي، بما في ذلك مستخدم يملك دور المشرف (CWE-347). تتأثر النشرات التي تشغّل مدير المصادقة FAB مع مسار تسجيل الدخول عبر OAuth الخاص بـ Azure AD تحت إعداداته الافتراضية؛ بينما كان مسار Authentik يضبط القيمة على `True` افتراضيًا. تؤثر هذه المشكلة على `apache-airflow-providers-fab` قبل الإصدار 3.7.3. يُنصح المستخدمون بالترقية إلى `apache-airflow-providers-fab` 3.7.3، الذي يضبط `verify_signature=True` افتراضيًا.
المصادر
2- CVE-2026-59243_exploitاستغلال
استغلال لثغرة تجاوز مصادقة OAuth في FAB الخاص بـ Apache Airflow (CVE-2026-59243) يحقق وصولاً بصلاحيات المسؤول وتنفيذًا عن بُعد للشفرة البرمجية عبر تشغيل DAG مُصمَّم خصيصًا من خلال REST API.
إثبات المفهوم لثغرة CVE-2026-59243 يعرض تجاوز توقيع JWT في استدعاء OAuth الخاص بـ Azure AD في Apache Airflow FAB Auth Manager بسبب إعداد افتراضي غير آمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.