CVE-2026-59243
Apache Airflow FAB प्रदाता: FAB प्रमाणीकरण प्रबंधक: Azure AD OAuth के लिए JWT हस्ताक्षर सत्यापन डिफ़ॉल्ट रूप से अक्षम (verify_signature डिफ़ॉल्ट रूप से False है)
- प्रकाशित
- 29 जुल॰ 2026
- अद्यतन
- 16 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FAB प्रमाणीकरण प्रबंधक का Azure AD OAuth लॉगिन, ID टोकन को डिकोड करते समय डिफ़ॉल्ट रूप से `verify_signature=False` सेट करता था, इसलिए कोई हमलावर OAuth कॉलबैक पर नकली या अहस्ताक्षरित (`alg:none`) ID टोकन प्रस्तुत करके प्रमाणीकरण को बायपास कर सकता था और किसी भी मनमाने उपयोगकर्ता के रूप में लॉग इन कर सकता था, जिसमें Admin भूमिका धारण करने वाला उपयोगकर्ता भी शामिल है (CWE-347)। FAB प्रमाणीकरण प्रबंधक के साथ Azure AD OAuth लॉगिन पथ को अपनी डिफ़ॉल्ट कॉन्फ़िगरेशन के तहत चलाने वाले डिप्लॉयमेंट प्रभावित होते हैं; Authentik पथ पहले से ही डिफ़ॉल्ट रूप से `True` सेट था। यह समस्या `apache-airflow-providers-fab` के 3.7.3 से पहले के संस्करणों को प्रभावित करती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे `apache-airflow-providers-fab` 3.7.3 में अपग्रेड करें, जो डिफ़ॉल्ट रूप से `verify_signature=True` सेट करता है।
स्रोत
2- CVE-2026-59243_exploitएक्सप्लॉइट
Apache Airflow FAB OAuth प्रमाणीकरण बाईपास (CVE-2026-59243) के लिए एक्सप्लॉइट जो REST API के माध्यम से एक क्राफ्टेड DAG को ट्रिगर करके एडमिन एक्सेस और रिमोट कोड निष्पादन प्राप्त करता है।
CVE-2026-59243 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो असुरक्षित डिफ़ॉल्ट के कारण Apache Airflow FAB Auth Manager के Azure AD OAuth कॉलबैक में JWT सिग्नेचर बाइपास को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।