Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-32794 — CVE-2026-32794: Bypass de Verificação de Certificado TLS no Apache Airflow Databricks Provider | Kitploit
Ferramentas/GitHubGitHub/snailsploit/cve-2026-32794
Análise de VulnerabilidadesSegurança na NuvemSegurança da Cadeia de SuprimentosPapers e PesquisaConfiguração IncorretaAprendizado e Educação
GitHubsnailsploit/cve-2026-32794

CVE-2026-32794

CVE-2026-32794: Bypass de Verificação de Certificado TLS no Apache Airflow Databricks Provider

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-32794: Bypass de Verificação de Certificado TLS no Apache Airflow Databricks Provider

CVE Platform CWE

Palavras-chave: TLS, verificação de certificado, MITM, Kubernetes, Databricks, OAuth, CWE-295, Apache Airflow


Índice

  • Visão Geral
  • Detalhes da Vulnerabilidade
  • Análise Técnica
  • Cadeia de Ataque
  • Impacto
  • Remediação
  • Linha do Tempo
  • Referências
  • Contato
  • Aviso Legal

Visão Geral

O pacote apache-airflow-providers-databricks desativa a verificação de certificados TLS ao se comunicar com o servidor da API Kubernetes durante a troca federada de tokens. Tanto o caminho de código síncrono quanto o assíncrono usam verify=False / ssl=False, permitindo que qualquer atacante com acesso à rede dentro do cluster K8s realize um MITM na conexão e roube tanto o JWT da conta de serviço in-cluster quanto o token OAuth do Databricks.

Os comentários no código afirmam que "o K8s in-cluster usa certificados autoassinados", mas isso está incorreto. O Kubernetes fornece um pacote de CAs em /var/run/secrets/kubernetes.io/serviceaccount/ca.crt especificamente para esse fim.


Detalhes da Vulnerabilidade


Análise Técnica

Código Vulnerável

Linha 699 (caminho síncrono) - _get_k8s_token_request_api():

root@kitploit:~
resp = requests.post(
    token_request_url,
    headers={
        "Authorization": f"Bearer {in_cluster_token}",
        "Content-Type": "application/json",
    },
    json=self._build_k8s_token_request_payload(audience, expiration_seconds),
    verify=False,  # K8s in-cluster uses self-signed certs
    timeout=self.token_timeout_seconds,
)

Linha 764 (caminho assíncrono) - _a_get_k8s_token_request_api():

root@kitploit:~
async with self._session.post(
    token_request_url,
    ...
    ssl=False,  # K8s in-cluster uses self-signed certs
)

O Problema Central

O comentário afirma que "o K8s in-cluster usa certificados autoassinados", mas o Kubernetes fornece um pacote de CAs confiável em um caminho bem conhecido. A abordagem correta é usar esse pacote de CAs para verificação em vez de desabilitar o TLS por completo.

Padrão Seguro

root@kitploit:~
K8S_CA_CERT_PATH = "/var/run/secrets/kubernetes.io/serviceaccount/ca.crt"

# Sync
resp = requests.post(token_request_url, ..., verify=K8S_CA_CERT_PATH)

# Async
ssl_ctx = ssl.create_default_context(cafile=K8S_CA_CERT_PATH)
async with self._session.post(token_request_url, ..., ssl=ssl_ctx)

Cadeia de Ataque

root@kitploit:~
+----------------------------------------------------------+
|  1. ATTACKER GAINS POD ACCESS                            |
|     Compromised container or network namespace access     |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  2. MITM THE TOKEN EXCHANGE                              |
|     ARP spoof / DNS hijack within cluster network         |
|     Serve self-signed cert (accepted due to verify=False) |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  3. INTERCEPT CREDENTIALS                                |
|     - K8s service account JWT (Authorization header)      |
|     - Databricks OAuth token (response body)              |
+---------------------------+------------------------------+
                            |
                            v
+----------------------------------------------------------+
|  4. LATERAL MOVEMENT                                     |
|     Use stolen tokens for K8s API + Databricks access     |
+----------------------------------------------------------+

Impacto


Remediação

PR de Correção: apache/airflow#63704

A correção substitui verify=False por verify=K8S_CA_CERT_PATH usando o pacote de CAs padrão in-cluster do Kubernetes e substitui ssl=False por um contexto SSL configurado corretamente.


Linha do Tempo

DataEvento
2026-03-15Vulnerabilidade reportada para [email protected]
2026-03-15Jarek Potiuk (committer do Airflow) reconheceu o relato
2026-03-16CVE-2026-32794 alocado; PR de correção #63704 aberto

Referências

  • CVE-2026-32794
  • PR de Correção: apache/airflow#63704
  • CWE-295: Validação de Certificado Incorreta
  • Política de Segurança do Apache Airflow

Contato

  • Website: snailsploit.com
  • GitHub: @SnailSploit
  • LinkedIn: /in/kaiaizen

Aviso Legal

Este aviso é publicado para fins educacionais e de defesa, de acordo com os princípios de divulgação responsável. As informações fornecidas têm o objetivo de ajudar desenvolvedores e equipes de segurança a entender e corrigir a vulnerabilidade. Não use estas informações para testes não autorizados ou fins maliciosos.


📚 Documentação e Autor

O writeup completo deste projeto, a metodologia e as pesquisas relacionadas estão em:

https://snailsploit.com/cves

Criado por Kai Aizen — pesquisador independente de segurança ofensiva.

snailsploit.com · Research · Frameworks · GitHub · LinkedIn · ResearchGate · X/Twitter

Mesmo ataque. Substrato diferente.

Baixar ferramenta
CampoValor
CVECVE-2026-32794
CWECWE-295: Validação de Certificado Incorreta
Pacoteapache-airflow-providers-databricks (pip)
Versões AfetadasTodas as versões com troca de tokens K8s
Versão CorrigidaPendente (PR #63704)
Componenteproviders/databricks/src/airflow/providers/databricks/hooks/databricks_base.py
AspectoDescrição
Impacto DiretoInterceptação MITM dos tokens JWT do K8s e OAuth do Databricks
Superfície de AtaqueQualquer pod dentro da rede do mesmo cluster
Roubo de CredenciaisTokens da conta de serviço do K8s e do Databricks expostos
Movimento LateralTokens roubados permitem acesso à API do K8s e ao workspace do Databricks
Usuários AfetadosQualquer implantação do Airflow que use o provider Databricks com troca de tokens K8s