// HEISE ONLINE — LINUX & OPEN SOURCE
Admin-Sicherheitslücke bedroht Apache Airflow mit FAB-Authentifizierung
Stimmen die Voraussetzungen, können Angreifer Apache Airflow attackieren und als Admin Systemeinstellungen verbiegen.
Wenn ein bestimmtes Paket installiert ist und weitere Einstellungen stimmen, ist die Workflow-Orchestrierungsplattform Apache Airflow verwundbar. Auch wenn eine offizielle Einstufung der Sicherheitslücke noch aussteht, deutet alles auf „kritisch“ hin. Eine reparierte Version des betroffenen Pakets apache-airflow-providers-fab steht zum Download bereit.
Airflow-Instanzen sind der Beschreibung der Schwachstelle (CVE-2026-59243) auf Seclists.org zufolge nur angreifbar, wenn das Paket Apache Airflow FAB provider (apache-airflow-providers-fab) installiert ist und somit das Authentifizierungssystem FAB (Flask AppBuilder) genutzt wird. Zusätzlich muss als Authentifizierungsmethode Azure AD Oauth in der Standardkonfiguration aktiv sein.
Ist diese Kombination gegeben, können Angreifer bei der Überprüfung von Zugriffen mit gefälschten ID-Tokens an der Lücke ansetzen. Das Problem ist, dass FAB Auth Manager bei Azure OAuth standardmäßig die JWT-Signatur-Verifikation (verify_signature=False) deaktiviert. Weil keine Signaturprüfung des Tokens stattfindet, akzeptiert FAB den Zugriff und Angreifer können so als beliebiger Nutzer, einschließlich Admin, auf Instanzen zugreifen.
In so einer Position können sie etwa Zugangsdaten abgreifen und so in der IT-Infrastruktur weitere Computer kompromittieren.
Derzeit gibt es keine Berichte, dass Angreifer die Schwachstelle bereits ausnutzen. Auch wenn es schon eine CVE-Nummer gibt, steht die Einstufung des Bedrohungsgrads unter cve.org noch aus. Das CERT Bund stuft die Schwachstelle in einem Beitrag als kritisch ein.
Die Entwickler versichern, das Problem in Apache Airflow FAB provider 3.7.3 gelöst zu haben. Alle vorigen Versionen sind ihnen zufolge verwundbar.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.