CVE-2026-59243
Apache Airflow proveedor FAB: gestor de autenticación FAB: verificación de firma JWT deshabilitada por defecto para Azure AD OAuth (verify_signature por defecto es False)
- Publicado
- 29 jul 2026
- Actualizado
- 16 sept 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 38,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El administrador de autenticación FAB, en su inicio de sesión OAuth de Azure AD, establecía por defecto `verify_signature=False` al decodificar el token de ID, por lo que un atacante capaz de presentar un token de ID falsificado o sin firmar (`alg:none`) a la devolución de llamada OAuth podía eludir la autenticación e iniciar sesión como un usuario arbitrario, incluido uno con el rol de Administrador (CWE-347). Las implementaciones que ejecutan el administrador de autenticación FAB con la ruta de inicio de sesión OAuth de Azure AD bajo su configuración predeterminada se ven afectadas; la ruta de Authentik ya establecía `True` por defecto. Este problema afecta a `apache-airflow-providers-fab` anterior a la versión 3.7.3. Se recomienda a los usuarios actualizar a `apache-airflow-providers-fab` 3.7.3, que establece `verify_signature=True` por defecto.
Fuentes
2- CVE-2026-59243_exploitExploit
Exploit para la omisión de autenticación OAuth de Apache Airflow FAB (CVE-2026-59243) que consigue acceso de administrador y ejecución remota de código al activar un DAG manipulado mediante la REST API.
Prueba de concepto para CVE-2026-59243 que demuestra la evasión de firma JWT en la devolución de llamada OAuth de Azure AD del FAB Auth Manager de Apache Airflow debido a una configuración predeterminada insegura.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.