„`html
Zusammenfassung
CVE-2026-3514 beschreibt eine kritische Authentication-Bypass-Anfälligkeit in Prefect Version 3.6.19. Die Schwachstelle ermöglicht es Angreifern, Ressourcen ohne gültige Authentifizierungsdaten zu erstellen und zuzugreifen, indem die Namensprüfung des Auth-Middlewares ausgenutzt wird. Der CVSS-Score von 7.5 kennzeichnet dies als High-Severity-Vulnerability mit erheblichem Risikopotenzial.
Betroffene Systeme
Betroffen ist Prefect in Version 3.6.19. Die Vulnerability betrifft folgende API-Endpunkte:
- Prefect Variables
- Flow-Management-Endpunkte
- Work Pools
- Work Queues
- Deployments
Alle Systeme mit dieser Versionsnummer sollten als kritisch betrachtet werden, insbesondere wenn sie in produktiven Umgebungen ohne Netzwerk-Level-SchutzmaĂźnahmen eingesetzt werden.
Technische Details
Das Authentication-Middleware von Prefect implementiert einen Pfad-Exemptions-Mechanismus, um Health-Check-Probes (Liveness- und Readiness-Probes) zu ermöglichen. Der Fehler liegt darin, dass alle URL-Pfade, die mit ‚health‘ oder ‚ready‘ enden, pauschal von AuthentifizierungsprĂĽfungen ausgenommen werden.
Ein Angreifer kann dies ausnutzen, indem er Ressourcen mit Namen wie „myvariable-health“ oder „apikeys-ready“ erstellt. Diese sind dann ohne Authentication abrufbar. Dies ermöglicht den Zugriff auf sensible Informationen, einschlieĂźlich API-Keys und Datenbank-Credentials in Prefect Variables. Der Angriffsvektor ist Netzwerk-basiert und erfordert keine vorherige Authentifizierung.
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgraden auf Prefect Version > 3.6.19 durchfĂĽhren
- Alle in 3.6.19 erstellten Ressourcen mit verdächtigen Namen prüfen
- API-Keys und Credentials in Prefect Variables rotieren
- Netzwerk-Level-Zugriffsbeschränkungen implementieren
Zusätzliche Sicherheitsmassnahmen:
- Web Application Firewall (WAF) zur Filterung verdächtiger Ressourcen-Namen
- Audit-Logs überprüfen auf verdächtige Ressourcen-Zugriffe
- Monitoring auf unautentifizierte Zugriffe erhöhen
Bewertung
Mit einem CVSS-Score von 7.5 und der Möglichkeit, sensitives Datenmaterial zu exfiltrieren, wird diese Vulnerability als hochgradig kritisch eingestuft. Eine zügige Behebung ist erforderlich. Ein Patch ist verfügbar und sollte zeitnah eingespielt werden.
„`