Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32794 — CVE-2026-32794: TLS Certificate Verification Bypass in Apache Airflow Databricks Provider | Kitploit
Outils/GitHubGitHub/snailsploit/cve-2026-32794
Vulnerability AnalysisCloud SecuritySupply Chain SecurityPapers & ResearchMisconfigurationLearning & Education
GitHubsnailsploit/cve-2026-32794

CVE-2026-32794

CVE-2026-32794: TLS Certificate Verification Bypass in Apache Airflow Databricks Provider

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-32794 : Contournement de la vérification du certificat TLS dans le fournisseur Databricks d'Apache Airflow

CVE Platform CWE

Mots-clés : TLS, vérification de certificat, MITM, Kubernetes, Databricks, OAuth, CWE-295, Apache Airflow


Table des matières

  • Overview
  • Vulnerability Details
  • Technical Analysis
  • Attack Chain
  • Impact
  • Remediation
  • Timeline
  • References
  • Contact
  • Disclaimer

Aperçu

Le paquet apache-airflow-providers-databricks désactive la vérification du certificat TLS lors de la communication avec le serveur API Kubernetes pendant l'échange de jetons fédérés. Les deux chemins de code, synchrone et asynchrone, utilisent verify=False / ssl=False, permettant à tout attaquant ayant un accès réseau au sein du cluster K8s d'effectuer une attaque MITM sur la connexion et de voler à la fois le JWT du compte de service in-cluster et le jeton OAuth Databricks.

Les commentaires du code indiquent que « K8s in-cluster uses self-signed certs », mais ceci est incorrect. Kubernetes fournit un bundle CA à /var/run/secrets/kubernetes.io/serviceaccount/ca.crt spécifiquement à cette fin.


Détails de la vulnérabilité


Analyse technique

Code vulnérable

Ligne 699 (chemin synchrone) - _get_k8s_token_request_api():

root@kitploit:~
resp = requests.post(
    token_request_url,
    headers={
        "Authorization": f"Bearer {in_cluster_token}",
        "Content-Type": "application/json",
    },
    json=self._build_k8s_token_request_payload(audience, expiration_seconds),
    verify=False,  # K8s in-cluster uses self-signed certs
    timeout=self.token_timeout_seconds,
)

Ligne 764 (chemin asynchrone) - _a_get_k8s_token_request_api():

root@kitploit:~
async with self._session.post(
    token_request_url,
    ...
    ssl=False,  # K8s in-cluster uses self-signed certs
)

Le problème central

Le commentaire indique que « K8s in-cluster uses self-signed certs », mais Kubernetes fournit un bundle CA de confiance à un chemin bien connu. L'approche correcte consiste à utiliser ce bundle CA pour la vérification plutôt que de désactiver complètement TLS.

Modèle sécurisé

root@kitploit:~
K8S_CA_CERT_PATH = "/var/run/secrets/kubernetes.io/serviceaccount/ca.crt"

# Sync
resp = requests.post(token_request_url, ..., verify=K8S_CA_CERT_PATH)

# Async
ssl_ctx = ssl.create_default_context(cafile=K8S_CA_CERT_PATH)
async with self._session.post(token_request_url, ..., ssl=ssl_ctx)

Chaîne d'attaque

root@kitploit:~
+----------------------------------------------------------+
|  1. L'ATTAQUANT OBTIENT L'ACCÈS À UN POD                 |
|     Accès à un conteneur compromis ou à un espace         |
|     de noms réseau                                        |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  2. MITM L'ÉCHANGE DE JETONS                              |
|     Spoofing ARP / détournement DNS dans le réseau du     |
|     cluster                                               |
|     Fournir un certificat auto-signé (accepté à cause de  |
|     verify=False)                                         |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  3. INTERCEPTION DES IDENTIFIANTS                         |
|     - JWT du compte de service K8s (en-tête Authorization)|
|     - Jeton OAuth Databricks (corps de la réponse)        |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  4. MOUVEMENT LATÉRAL                                     |
|     Utiliser les jetons volés pour accéder à l'API K8s   |
|     et à l'espace de travail Databricks                   |
+----------------------------------------------------------+

Impact


Correction

PR de correction : apache/airflow#63704

Le correctif remplace verify=False par verify=K8S_CA_CERT_PATH en utilisant le bundle CA standard Kubernetes in-cluster, et remplace ssl=False par un contexte SSL correctement configuré.


Chronologie

DateÉvénement
2026-03-15Vulnérabilité signalée à [email protected]
2026-03-15Jarek Potiuk (contributeur Airflow) a accusé réception du rapport
2026-03-16CVE-2026-32794 allouée ; PR de correction #63704 ouverte

Références

  • CVE-2026-32794
  • PR de correction : apache/airflow#63704
  • CWE-295 : Validation de certificat incorrecte
  • Politique de sécurité d'Apache Airflow

Contact

  • Site web : snailsploit.com
  • GitHub : @SnailSploit
  • LinkedIn : /in/kaiaizen

Avertissement

Cet avis est publié à des fins éducatives et défensives conformément aux principes de divulgation responsable. Les informations fournies visent à aider les développeurs et les équipes de sécurité à comprendre et corriger la vulnérabilité. N'utilisez pas ces informations pour des tests non autorisés ou des activités malveillantes.


📚 Documentation et auteur

La rédaction complète de ce projet, la méthodologie et les recherches associées se trouvent sur :

https://snailsploit.com/cves

Créé par Kai Aizen — chercheur indépendant en sécurité offensive.

snailsploit.com · Recherche · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Même attaque. Substrat différent.

Télécharger l’outil
ChampValeur
CVECVE-2026-32794
CWECWE-295: Improper Certificate Validation
Paquetapache-airflow-providers-databricks (pip)
Versions affectéesToutes les versions avec échange de jetons K8s
Version corrigéeEn attente (PR #63704)
Composantproviders/databricks/src/airflow/providers/databricks/hooks/databricks_base.py
AspectDescription
Impact directInterception MITM des JWT K8s et des jetons OAuth Databricks
Surface d'attaqueTout pod au sein du même réseau de cluster
Vol d'identifiantsLes jetons du compte de service K8s et ceux de Databricks exposés
Mouvement latéralLes jetons volés permettent d'accéder à la fois à l'API K8s et à l'espace de travail Databricks
Utilisateurs concernésTout déploiement Airflow utilisant le fournisseur Databricks avec échange de jetons K8s