„`html
Zusammenfassung
CVE-2026-48726 beschreibt ein Sicherheitsleck in Apache Airflow, bei dem JWT-Tokens nach dem Logout eines Benutzers weiterhin gültig bleiben. Die Logout-Funktionalität der Authentication Manager (FabAuthManager und KeycloakAuthManager) ruft die zugrunde liegende revoke_token()-Funktion nicht auf, weshalb ausgestellte JWTs bis zu ihrem natürlichen Ablaufdatum vom API-Server akzeptiert werden. Ein Angreifer, der über ein Token eines abgemeldeten Benutzers verfügt, kann damit weiterhin authentifizierte API-Aufrufe ausführen.
Betroffene Systeme
Die Sicherheitslücke betrifft Apache Airflow-Installationen, die mit folgenden Authentication Managern konfiguriert sind:
FabAuthManager(Flask-AppBuilder)KeycloakAuthManager
Der SimpleAuthManager ist nicht betroffen. Dieses CVE stellt eine Residualvulnerabilität von CVE-2025-57735 dar, wobei die vorherige Korrektur nur Cookie-seitige Invalidierung behandelte, aber die Provider-seitige Token-Revokation in den FAB- und Keycloak-Code-Pfaden nicht abdeckte.
Technische Details
Das Logout-Verfahren in FabAuthManager und KeycloakAuthManager implementiert eine unvollständige Token-Invalidierung. Während die Client-seitige Cookie-Invalidierung durch PR #57992 und PR #61339 behoben wurde, erreicht der Logout-Fluss nicht die erforderliche revoke_token()-Aufrufe auf Provider-Seite. Dadurch bleiben JWT-Tokens im API-Server bis zu ihrer natürlichen Ablaufzeit (exp-Claim) gültig.
Ein Angreifer mit Zugriff auf ein gültiges JWT (beispielsweise durch Netzwerk-Sniffing oder kompromittierte Systeme) kann dieses Token nach dem Logout des legitimen Benutzers zur Authentifizierung gegen die Airflow-API verwenden und unautorisierte Operationen durchführen.
Empfohlene Massnahmen
- Upgrade auf Apache Airflow Version 3.2.2 oder später durchführen
- Besondere Aufmerksamkeit für Deployments mit
FabAuthManageroderKeycloakAuthManager - JWT-Token-Lebensdauer minimieren
- Implementierung von Token-Blacklisting-Mechanismen erwägen
- Regelmäßige Überwachung von API-Zugriffen durchführen
Bewertung
Schweregrad: Medium (CVSS 6.5)
Angriffsvektor: Network
Status: Patch verfügbar
„`