CVE-2026-48726 Medium CVSS 6.5/10

🟡 CVE-2026-48726: Medium Luecke in Apache Airflow

CVE-2026-48726
6.5/10
Medium
Ja
Apache Airflow
Network

„`html

Zusammenfassung

CVE-2026-48726 beschreibt ein Sicherheitsleck in Apache Airflow, bei dem JWT-Tokens nach dem Logout eines Benutzers weiterhin gültig bleiben. Die Logout-Funktionalität der Authentication Manager (FabAuthManager und KeycloakAuthManager) ruft die zugrunde liegende revoke_token()-Funktion nicht auf, weshalb ausgestellte JWTs bis zu ihrem natürlichen Ablaufdatum vom API-Server akzeptiert werden. Ein Angreifer, der über ein Token eines abgemeldeten Benutzers verfügt, kann damit weiterhin authentifizierte API-Aufrufe ausführen.

Betroffene Systeme

Die Sicherheitslücke betrifft Apache Airflow-Installationen, die mit folgenden Authentication Managern konfiguriert sind:

  • FabAuthManager (Flask-AppBuilder)
  • KeycloakAuthManager

Der SimpleAuthManager ist nicht betroffen. Dieses CVE stellt eine Residualvulnerabilität von CVE-2025-57735 dar, wobei die vorherige Korrektur nur Cookie-seitige Invalidierung behandelte, aber die Provider-seitige Token-Revokation in den FAB- und Keycloak-Code-Pfaden nicht abdeckte.

Technische Details

Das Logout-Verfahren in FabAuthManager und KeycloakAuthManager implementiert eine unvollständige Token-Invalidierung. Während die Client-seitige Cookie-Invalidierung durch PR #57992 und PR #61339 behoben wurde, erreicht der Logout-Fluss nicht die erforderliche revoke_token()-Aufrufe auf Provider-Seite. Dadurch bleiben JWT-Tokens im API-Server bis zu ihrer natürlichen Ablaufzeit (exp-Claim) gültig.

Ein Angreifer mit Zugriff auf ein gültiges JWT (beispielsweise durch Netzwerk-Sniffing oder kompromittierte Systeme) kann dieses Token nach dem Logout des legitimen Benutzers zur Authentifizierung gegen die Airflow-API verwenden und unautorisierte Operationen durchführen.

Empfohlene Massnahmen

  • Upgrade auf Apache Airflow Version 3.2.2 oder später durchführen
  • Besondere Aufmerksamkeit für Deployments mit FabAuthManager oder KeycloakAuthManager
  • JWT-Token-Lebensdauer minimieren
  • Implementierung von Token-Blacklisting-Mechanismen erwägen
  • Regelmäßige Überwachung von API-Zugriffen durchführen

Bewertung

Schweregrad: Medium (CVSS 6.5)

Angriffsvektor: Network

Status: Patch verfügbar

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-48726-medium-luecke-in-apache-airflow/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.06.2026
Alle CVEs ansehen