CVE-2020-13927
Bypass de Autenticação na API Experimental do Apache Airflow
- Publicado
- 10 de nov. de 2020
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- apache
- Evidência observada
- 2 de jun. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
A configuração padrão anterior para a API Experimental do Airflow era permitir todas as solicitações de API sem autenticação, mas isso representa riscos de segurança para usuários que não percebem esse fato. A partir do Airflow 1.10.11, o padrão foi alterado para negar todas as solicitações por padrão e está documentado em https://airflow.apache.org/docs/1.10.11/security.html#api-authentication. Observe que essa alteração corrige isso para novas instalações, mas usuários existentes precisam alterar sua configuração para o padrão `[api]auth_backend = airflow.api.auth.backend.deny_all`, conforme mencionado no Guia de Atualização: https://github.com/apache/airflow/blob/1.10.11/UPDATING.md#experimental-api-will-deny-all-request-by-default
Fontes
1Pepe Berba · multiple · 2 de jun. de 2021
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.