CVE-2026-32794
Apache Airflow Provider für Databricks: TLS-Zertifikatsprüfung im Databricks-Provider-K8s-Token-Austausch deaktiviert
- Veröffentlicht
- 30.03.2026
- Aktualisiert
- 31.03.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 29,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Unsachgemäße Zertifikatsvalidierung in Apache Airflow Provider für Databricks Eine Schwachstelle bei der unsachgemäßen Zertifikatsvalidierung im Apache Airflow Provider für Databricks. Der Provider-Code validierte Zertifikate für Verbindungen zum Databricks-Backend nicht, was zu einem Man-in-the-Middle-Angriff führen konnte, bei dem Datenverkehr abgefangen und manipuliert oder Anmeldedaten unbemerkt exfiltriert werden konnten. Dieses Problem betrifft Apache Airflow Provider für Databricks: von 1.10.0 vor 1.12.0. Benutzern wird empfohlen, auf Version 1.12.0 zu aktualisieren, die das Problem behebt.
Quellen
1- CVE-2026-32794Informativ
CVE-2026-32794: TLS-Zertifikatsprüfung-Bypass im Apache Airflow Databricks Provider
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.