CVE-2020-13927
Authentifizierungs-Bypass in der experimentellen API von Apache Airflow
- Veröffentlicht
- 10.11.2020
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 02.06.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 100,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Die bisherige Standardeinstellung für Airflows Experimental API bestand darin, alle API-Anfragen ohne Authentifizierung zuzulassen, was jedoch ein Sicherheitsrisiko für Benutzer darstellt, die diese Tatsache übersehen. Ab Airflow 1.10.11 wurde die Standardeinstellung dahingehend geändert, dass standardmäßig alle Anfragen verweigert werden, und dies ist unter https://airflow.apache.org/docs/1.10.11/security.html#api-authentication dokumentiert. Beachten Sie, dass diese Änderung das Problem für Neuinstallationen behebt, bestehende Benutzer jedoch ihre Konfiguration auf den Standardwert `[api]auth_backend = airflow.api.auth.backend.deny_all` ändern müssen, wie im Updating Guide erwähnt: https://github.com/apache/airflow/blob/1.10.11/UPDATING.md#experimental-api-will-deny-all-request-by-default
Quellen
1Pepe Berba · multiple · 02.06.2021
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.