Azure-AD-OAuth-Login unsicher Apache Airflow ermöglicht Umgehung der Authentifizierung

Von Melanie Staudacher 1 min Lesedauer

Anbieter zum Thema

Eine Schwachstelle im FAB-Authentifizierungsmanager von Apache Airflow ermöglicht die Umgehung der Authentifizierung beim Azure-AD-OAuth-Login. Ein Update auf Version 3.7.3 behebt das Problem.

Aufgrund eines Fehlers in der Signaturprüfung des Azure-AD-OAuth-Logins in Apache Airflow, konnten Angreifer ein gefälschtes oder unsigniertes ID-Token vorlegen und sich als beliebiger Benutzer anmelden.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Aufgrund eines Fehlers in der Signaturprüfung des Azure-AD-OAuth-Logins in Apache Airflow, konnten Angreifer ein gefälschtes oder unsigniertes ID-Token vorlegen und sich als beliebiger Benutzer anmelden.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Apache Airflow ist eine beliebte Plattform zur Erstellung, Planung und Überwachung von Workflows. Das Provider-Paket Flask App Builder (FAB) enthält eine Sicherheitslücke, die Nutzer hellhörig machen sollte. EUVD-2026-50216 / CVE-2026-59243 (CVSS-Score und EPSS-Score* 0.19) beschreibt eine Möglichkeit für Cyberkriminelle, Sicherheitsmaßnahmen zu umgehen und Administratorrechte zu erlangen.

Fehlerhafte Login-Einstellung

Wie die Apache Software Foundation informiert, war beim Azure-AD-OAuth-Login des FAB-Authentifizierungsmanagers war für die Validierung der Signatur beim Dekodieren des ID-Tokens standardmäßig „verify_signature=False“ eingestellt. Dadurch konnte ein Angreifer, der dem OAuth-Callback ein gefälschtes oder unsigniertes ID-Token vorlegte, die Authentifizierung umgehen und sich als beliebiger Benutzer, auch mit Administratorrolle, anmelden. Betroffen sind Bereitstellungen, die den FAB-Authentifizierungsmanager mit der Standardkonfiguration für den Azure-AD-OAuth-Login verwenden. Nutzer, die den Authentifizierungsweg mit Authentik verwenden, sind nicht betroffen, da hier der Parameter „verify_signature=True“ bereits voreingestellt ist.

EUVD-2026-50216 / CVE-2026-59243 betrifft „apache-airflow-providers-fab“ in Versionen vor 3.7.3. Benutzern wird empfohlen, auf 3.7.3 zu aktualisieren, da hier der sichere Standard festgelegt ist.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50913144)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung