CVE-2026-59243
Apache Airflow FAB 提供程序:FAB 认证管理器:默认情况下,针对 Azure AD OAuth 禁用 JWT 签名验证(verify_signature 默认为 False)
- 已发布
- 2026年7月29日
- 已更新
- 2026年9月16日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 38.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
FAB 认证管理器的 Azure AD OAuth 登录在解码 ID 令牌时默认将 `verify_signature=False`,因此能够向 OAuth 回调提供伪造或未签名(`alg:none`)ID 令牌的攻击者可绕过身份验证,并以任意用户身份登录,包括持有 Admin 角色的用户(CWE-347)。在默认配置下运行 FAB 认证管理器并使用 Azure AD OAuth 登录路径的部署会受到影响;Authentik 路径已默认设置为 `True`。此问题影响 `apache-airflow-providers-fab` 3.7.3 之前的版本。建议用户升级到 `apache-airflow-providers-fab` 3.7.3,该版本默认将 `verify_signature=True`。
来源
2Apache Airflow FAB OAuth 认证绕过(CVE-2026-59243)的漏洞利用程序,可通过 REST API 触发精心构造的 DAG,实现管理员访问和远程代码执行。
CVE-2026-59243 的概念验证,演示了 Apache Airflow FAB Auth Manager 的 Azure AD OAuth 回调中因不安全的默认配置而导致的 JWT 签名绕过。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。