CVE-2026-32794
Apache Airflow Provider for Databricks : Vérification du certificat TLS désactivée dans l'échange de jetons K8s du provider Databricks
- Publié
- 30 mars 2026
- Mise à jour
- 31 mars 2026
- Attribution de CNA
- apache
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 29,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité de validation de certificat incorrecte dans le fournisseur Apache Airflow pour Databricks. Le code du fournisseur ne validait pas les certificats pour les connexions au back-end Databricks, ce qui pouvait entraîner une attaque de type homme du milieu où le trafic est intercepté et manipulé ou les identifiants sont exfiltrés sans être détectés. Ce problème affecte le fournisseur Apache Airflow pour Databricks : de la version 1.10.0 avant la version 1.12.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 1.12.0, qui corrige le problème.
Sources
1- CVE-2026-32794Informationnel
CVE-2026-32794 : Contournement de la vérification des certificats TLS dans le fournisseur Databricks d'Apache Airflow
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.