Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32794 — CVE-2026-32794: Apache Airflow Databricks Provider における TLS 証明書検証バイパス | Kitploit
ツール/GitHubGitHub/snailsploit/cve-2026-32794
脆弱性分析クラウドセキュリティサプライチェーンセキュリティ論文と研究設定ミス学習と教育
GitHubsnailsploit/cve-2026-32794

CVE-2026-32794

CVE-2026-32794: Apache Airflow Databricks Provider における TLS 証明書検証バイパス

リポジトリを見る
3ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-32794: Apache Airflow Databricks Provider における TLS 証明書検証バイパス

CVE Platform CWE

キーワード: TLS、証明書検証、MITM、Kubernetes、Databricks、OAuth、CWE-295、Apache Airflow


目次

  • 概要
  • 脆弱性の詳細
  • 技術分析
  • 攻撃チェーン
  • 影響
  • 修復策
  • タイムライン
  • 参考情報
  • 連絡先
  • 免責事項

概要

apache-airflow-providers-databricks パッケージは、フェデレーショントークン交換中に Kubernetes API サーバーと通信する際、TLS 証明書の検証を無効化します。同期・非同期の両コードパスで verify=False / ssl=False が使用されており、K8s クラスター内のネットワークにアクセスできる攻撃者は誰でも、その接続を MITM してクラスター内サービスアカウントの JWT と Databricks OAuth トークンの両方を窃取できます。

コード内のコメントは「K8s in-cluster は自己署名証明書を使用する」と主張していますが、これは誤りです。Kubernetes は、まさにこの目的のために /var/run/secrets/kubernetes.io/serviceaccount/ca.crt に CA バンドルを提供しています。


脆弱性の詳細


技術分析

脆弱性のあるコード

699 行目(同期パス)- _get_k8s_token_request_api():

root@kitploit:~
resp = requests.post(
    token_request_url,
    headers={
        "Authorization": f"Bearer {in_cluster_token}",
        "Content-Type": "application/json",
    },
    json=self._build_k8s_token_request_payload(audience, expiration_seconds),
    verify=False,  # K8s in-cluster uses self-signed certs
    timeout=self.token_timeout_seconds,
)

764 行目(非同期パス)- _a_get_k8s_token_request_api():

root@kitploit:~
async with self._session.post(
    token_request_url,
    ...
    ssl=False,  # K8s in-cluster uses self-signed certs
)

根本的な問題

コメントは「K8s in-cluster は自己署名証明書を使用する」と述べていますが、Kubernetes は既知のパスに信頼された CA バンドルを提供しています。正しいアプローチは、TLS を完全に無効化するのではなく、その CA バンドルを検証に使用することです。

安全なパターン

root@kitploit:~
K8S_CA_CERT_PATH = "/var/run/secrets/kubernetes.io/serviceaccount/ca.crt"

# Sync
resp = requests.post(token_request_url, ..., verify=K8S_CA_CERT_PATH)

# Async
ssl_ctx = ssl.create_default_context(cafile=K8S_CA_CERT_PATH)
async with self._session.post(token_request_url, ..., ssl=ssl_ctx)

攻撃チェーン

root@kitploit:~
+----------------------------------------------------------+
|  1. ATTACKER GAINS POD ACCESS                            |
|     Compromised container or network namespace access     |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  2. MITM THE TOKEN EXCHANGE                              |
|     ARP spoof / DNS hijack within cluster network         |
|     Serve self-signed cert (accepted due to verify=False) |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  3. INTERCEPT CREDENTIALS                                |
|     - K8s service account JWT (Authorization header)      |
|     - Databricks OAuth token (response body)              |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  4. LATERAL MOVEMENT                                     |
|     Use stolen tokens for K8s API + Databricks access     |
+----------------------------------------------------------+

影響


修復策

修正 PR: apache/airflow#63704

この修正は、標準の Kubernetes in-cluster CA バンドルを使用して verify=False を verify=K8S_CA_CERT_PATH に置き換え、ssl=False を適切に構成された SSL コンテキストに置き換えます。


タイムライン

日付イベント
2026-03-15脆弱性を [email protected] に報告
2026-03-15Airflow コミッターの Jarek Potiuk が報告を確認
2026-03-16CVE-2026-32794 が採番され、修正 PR #63704 が作成される

参考情報

  • CVE-2026-32794
  • 修正 PR: apache/airflow#63704
  • CWE-295: 不適切な証明書検証
  • Apache Airflow セキュリティポリシー

連絡先

  • ウェブサイト: snailsploit.com
  • GitHub: @SnailSploit
  • LinkedIn: /in/kaiaizen

免責事項

本アドバイザリは、責任ある開示(responsible disclosure)の原則に基づき、教育および防御目的で公開されています。提供される情報は、開発者とセキュリティチームが脆弱性を理解し、修復することを支援することを目的としています。この情報を許可のないテストや悪意のある目的に使用しないでください。


📚 ドキュメントと作者

このプロジェクトの完全な writeup、方法論、および関連研究は、以下にあります:

https://snailsploit.com/cves

Kai Aizen によって作成 — 独立系オフェンシブセキュリティ研究者。

snailsploit.com · 研究 · フレームワーク · GitHub · LinkedIn · ResearchGate · X/Twitter

同じ攻撃。異なる基盤。

ツールをダウンロード
フィールド値
CVECVE-2026-32794
CWECWE-295: 不適切な証明書検証
パッケージapache-airflow-providers-databricks (pip)
影響を受けるバージョンK8s トークン交換を行う全バージョン
パッチ適用バージョン保留中 (PR #63704)
コンポーネントproviders/databricks/src/airflow/providers/databricks/hooks/databricks_base.py
側面説明
直接的な影響K8s JWT と Databricks OAuth トークンの MITM 傍受
攻撃対象領域同じクラスターネットワーク内の任意の Pod
認証情報の窃取K8s サービスアカウントと Databricks の両トークンが露出
横展開窃取されたトークンにより、K8s API と Databricks ワークスペースの両方へのアクセスが可能になる
影響を受けるユーザーK8s トークン交換を使用する Databricks Provider を利用したすべての Airflow デプロイメント