CVE-2026-59243
Apache Airflow FAB 공급자: FAB 인증 관리자: Azure AD OAuth에 대해 JWT 서명 검증이 기본적으로 비활성화됨(verify_signature 기본값은 False)
- 게시됨
- 2026. 7. 29.
- 업데이트됨
- 2026. 9. 16.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 6.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 38.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
FAB 인증 관리자의 Azure AD OAuth 로그인은 ID 토큰을 디코딩할 때 기본적으로 `verify_signature=False`로 설정되어 있어, 위조되거나 서명되지 않은(`alg:none`) ID 토큰을 OAuth 콜백에 제시할 수 있는 공격자가 인증을 우회하고 Admin 역할을 보유한 사용자를 포함한 임의의 사용자로 로그인할 수 있었습니다(CWE-347). 기본 구성에서 Azure AD OAuth 로그인 경로와 함께 FAB 인증 관리자를 실행하는 배포가 영향을 받습니다. Authentik 경로는 이미 기본적으로 `True`로 설정되어 있었습니다. 이 문제는 `apache-airflow-providers-fab` 3.7.3 이전 버전에 영향을 미칩니다. 사용자는 `verify_signature=True`를 기본값으로 설정하는 `apache-airflow-providers-fab` 3.7.3으로 업그레이드할 것을 권장합니다.
소스
2REST API를 통해 제작된 DAG를 트리거하여 관리자 액세스 및 원격 코드 실행을 달성하는 Apache Airflow FAB OAuth 인증 우회(CVE-2026-59243) Exploit입니다.
CVE-2026-59243에 대한 개념 증명으로, Apache Airflow FAB Auth Manager의 Azure AD OAuth 콜백에서 안전하지 않은 기본 설정으로 인한 JWT 서명 우회를 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.