Apache - CVE-2026-86473

Date de publication :

Il s'agit d'une vulnérabilité dans le endpoint de déconnexion de l'API Core d'Apache Airflow.

Apache Airflow est une plateforme d'orchestration de flux de travail (workflows). Elle offre la définition, la planification et la supervision de pipelines de traitement de données sous forme de graphes orientés acycliques (DAG), avec une interface web d'administration et une API REST.

Ce endpoint n'invoquait la révocation que sur le jeton de session présenté via le cookie _token. Lorsqu'un client API s'authentifie via un en-tête Authorization: Bearer — méthode documentée et recommandée pour les appels à l'API Core — la réponse de déconnexion est renvoyée normalement mais aucune révocation du jeton porteur n'est effectuée. Ce jeton reste valide jusqu'à son expiration naturelle, dont la durée par défaut est de 24 heures et est configurable. La correction introduit la fonction collect_request_tokens(), qui parcourt l'ordre d'authentification de get_user() (bearer, OAuth, trusted-middleware, cookie) et révoque l'ensemble des crédentiels présentés dans la requête, indépendamment du mécanisme utilisé.

Elle permet à un attaquant qui détient déjà une copie d'un jeton porteur valide de maintenir l'accès à l'API Airflow avec les droits du titulaire légitime après que ce dernier s'est cru déconnecté.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-613 : Insufficient Session Expiration

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Apache Airflow versions 3.0.0 jusqu'à 3.3.1 inclus (l'API Core, seule surface affectée, est absente des branches antérieures à 3.0.0)

Solutions ou recommandations

Apache Airflow versions 3.3.2 et supérieures