CVE-2026-59243
Apache Airflow FAB-Provider: FAB-Authentifizierungsmanager: JWT-Signaturprüfung standardmäßig deaktiviert für Azure AD OAuth (verify_signature ist standardmäßig False)
- Veröffentlicht
- 29.07.2026
- Aktualisiert
- 16.09.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 38,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der FAB-Auth-Manager setzte bei der Azure-AD-OAuth-Anmeldung standardmäßig `verify_signature=False` beim Dekodieren des ID-Tokens, sodass ein Angreifer, der ein gefälschtes oder unsigniertes (`alg:none`) ID-Token an den OAuth-Callback übermitteln konnte, die Authentifizierung umgehen und sich als beliebiger Benutzer anmelden konnte, einschließlich eines Benutzers mit der Admin-Rolle (CWE-347). Betroffen sind Bereitstellungen, die den FAB-Auth-Manager mit dem Azure-AD-OAuth-Anmeldepfad unter seiner Standardkonfiguration ausführen; der Authentik-Pfad standardisierte bereits auf `True`. Dieses Problem betrifft `apache-airflow-providers-fab` vor 3.7.3. Benutzern wird empfohlen, auf `apache-airflow-providers-fab` 3.7.3 zu aktualisieren, das standardmäßig `verify_signature=True` setzt.
Quellen
2- CVE-2026-59243_exploitExploit
Exploit für die Apache Airflow FAB OAuth-Authentifizierungsumgehung (CVE-2026-59243), der Administratorzugriff und Remote-Codeausführung ermöglicht, indem ein präparierter DAG über die REST-API ausgelöst wird.
Proof-of-Concept für CVE-2026-59243, der einen Bypass der JWT-Signaturprüfung im Azure AD OAuth-Callback des Apache Airflow FAB Auth Managers aufgrund einer unsicheren Standardeinstellung demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.