CVE: CVE-2026-59243
Продукт: Apache HTTP Server
Дата публикации: 29.07.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,68%; процентиль 49,10%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-59243 касается механизма аутентификации FAB в Apache Airflow Providers FAB и связана с неправильной проверкой подписи токена ID при использовании Azure AD OAuth. Атакующий, способный представить поддельный или неподписанный токен, может обойти аутентификацию и получить доступ от имени любого пользователя, включая администратора. Уязвимость затрагивает версии
apache-airflow-providers-fab ниже 3.7.3. Рекомендуется обновить компонент до версии 3.7.3 или выше.Базовые сведения о записи CVE и оценке риска приведены в [1].
Основные характеристики
CVE-2026-59243 — критическая уязвимость, классифицированная как CWE-347 (Weak Cryptographic Signature). Она затрагивает модуль FAB (Flask App Builder) в составе Apache Airflow Providers FAB. По умолчанию при использовании Azure AD OAuth параметр
verify_signature=False, что позволяет принимать неподписанные токены ID. Это открывает возможность для аутентификации под произвольным пользователем, включая администратора. Уязвимость не относится напрямую к Apache HTTP Server, но может быть использована в средах, где Apache Airflow с FAB используется как часть инфраструктуры. Уязвимость имеет высокий уровень критичности (CVSS 9.8).Какие продукты и версии затронуты
Уязвимость затрагивает пакет
apache-airflow-providers-fab версий ниже 3.7.3. Пакет входит в состав Apache Airflow и используется для реализации интерфейса управления через Flask App Builder. Уязвимость не распространяется на сам Apache HTTP Server, но может быть использована в системах, где Apache Airflow используется как часть инфраструктуры. Важно, что уязвимость не затрагивает другие механизмы аутентификации, такие как Authentik, которые уже используют verify_signature=True по умолчанию. Системы, использующие Apache Airflow с FAB и Azure AD OAuth, должны быть обновлены.Причина уязвимости
Основной причиной уязвимости является неправильная реализация механизма проверки подписи токена ID в модуле FAB. При использовании Azure AD OAuth система по умолчанию устанавливает параметр
verify_signature=False, что позволяет обойти проверку подписи. Это связано с тем, что приложение не требует проверки целостности токена, что делает его уязвимым к подделке. В случае, если токен ID имеет алгоритм none или вообще не подписан, система принимает его как действительный. Это приводит к возможности обхода аутентификации и получения прав администратора. Документация не раскрывает подробности реализации, но известно, что параметр verify_signature был изменён в версии 3.7.3.Как работает атака
Атакующий может использовать механизм OAuth обратного вызова, чтобы представить поддельный или неподписанный токен ID. Такой токен может быть создан с помощью внешнего сервера или манипуляций с запросом. После успешной передачи токена, система считает его действительным и предоставляет доступ к учетной записи пользователя, включая администраторскую. Механизм атаки не требует прямого доступа к серверу, но предполагает возможность перехвата или подделки OAuth-запроса. Проверка подписи токена не происходит, если она не включена вручную.
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется, чтобы система использовала пакет
apache-airflow-providers-fab версии ниже 3.7.3 и была настроена для использования Azure AD OAuth. Также необходимо, чтобы атакующий имел возможность взаимодействовать с OAuth обратным вызовом, например, через перехват или подделку запроса. Необходимо, чтобы система не применяла дополнительные меры защиты, такие как принудительная проверка подписи. Отсутствие специфичных условий для эксплуатации не означает отсутствие возможности, но указывает на необходимость проверки конфигурации и наличия соответствующих прав доступа.Возможный сценарий атаки
Сценарий атаки начинается с того, что злоумышленник получает доступ к OAuth обратному вызову, например, через перехват трафика или подделку запроса. Затем он формирует поддельный токен ID с алгоритмом
none или без подписи. После отправки этого токена, система принимает его как действительный и выполняет вход под пользователем, указанным в токене. Если токен содержит информацию о пользователе с правами администратора, злоумышленник получает полный доступ к системе. Сценарий не требует прямого доступа к серверу, но предполагает наличие уязвимого компонента и возможности взаимодействия с OAuth потоком.Есть ли публичный эксплойт
На момент анализа публичные эксплойты для CVE-2026-59243 не были подтверждены. Информация о наличии PoC или эксплуатации в реальных условиях отсутствует. Однако, поскольку уязвимость позволяет обойти аутентификацию, существует потенциал для создания эксплойтов. Администраторы должны следить за обновлениями и рекомендациями от разработчиков. Рекомендуется применять временные меры защиты, если эксплуатация не исключена.
Признаки эксплуатации
Признаки компрометации могут включать необычные попытки входа в систему, особенно если они происходят с нестандартными токенами или с использованием неподписанных ID. Также можно наблюдать неожиданные изменения в логах аутентификации, если система работает с неподписанными токенами. Важно отслеживать активность, связанную с OAuth, особенно если она происходит вне обычных сценариев. Наличие необычных запросов к обратному вызову OAuth может быть сигналом. Однако, без специфичных IOC, невозможно точно определить, что именно было скомпрометировано.
Как обнаружить атаку
Обнаружение уязвимости возможно через анализ конфигурации и логов аутентификации. Администраторы должны проверить, какие версии
apache-airflow-providers-fab установлены на серверах. Также важно отслеживать обращения к OAuth обратным вызовам и наличие необычных токенов. В случае, если система использует FAB с Azure AD OAuth, следует проверить, не установлен ли параметр verify_signature=False. Для более точного обнаружения можно использовать инструменты мониторинга и анализаторы логов, которые могут выявить подозрительные запросы. Рекомендуется включить детальное логирование аутентификации.Как проверить свою версию
Для проверки версии пакета
apache-airflow-providers-fab можно использовать команды:
Bash:
pip show apache-airflow-providers-fab
или
Bash:
python -c "import airflow.providers.fab; print(airflow.providers.fab.__version__)"
Если версия ниже 3.7.3, система уязвима. Также можно использовать:
Bash:
pip list | grep apache-airflow-providers-fab
Для проверки версии Apache HTTP Server, если он используется в инфраструктуре:
Bash:
apache2 -v
httpd -v
apachectl -V 2>/dev/null || apache2ctl -V 2>/dev/null
Важно, что Apache HTTP Server сам по себе не уязвим, но может быть частью системы, где используется уязвимый компонент.
Исправление
Рекомендуется немедленно обновить пакет
apache-airflow-providers-fab до версии 3.7.3 или выше. Это исправление включает изменение параметра verify_signature на True по умолчанию. Обновление должно быть выполнено на всех серверах, где используется Apache Airflow с FAB и Azure AD OAuth. Перед обновлением рекомендуется создать резервную копию конфигурации и проверить совместимость. После обновления необходимо перезапустить сервисы, чтобы изменения вступили в силу. Также стоит провести тестирование, чтобы убедиться, что обновление не повлияло на функциональность.Временные меры защиты
Временные меры защиты включают отключение или ограничение использования Azure AD OAuth, если это возможно. Также можно вручную установить параметр
verify_signature=True в конфигурации FAB, если это поддерживается. Рекомендуется включить детальное логирование аутентификации и отслеживать подозрительные запросы. Также можно ограничить доступ к OAuth обратным вызовам через брандмауэр или другие средства защиты. Важно, чтобы эти меры не влияли на нормальную работу системы.Как проверить устранение уязвимости
После применения исправления необходимо проверить, что версия пакета
apache-airflow-providers-fab соответствует 3.7.3 или выше. Также следует убедиться, что параметр verify_signature установлен на True. Можно использовать команды:
Bash:
pip show apache-airflow-providers-fab
или
Bash:
python -c "import airflow.providers.fab; print(airflow.providers.fab.__version__)"
Также рекомендуется протестировать процесс аутентификации, чтобы убедиться, что система больше не принимает неподписанные токены. Логирование аутентификации также должно показывать корректную проверку подписи. В случае проблем, необходимо обратиться к документации или сообществу разработчиков.
Вывод
CVE-2026-59243 представляет собой серьезную уязвимость в механизме аутентификации FAB в Apache Airflow Providers FAB. Она позволяет обойти проверку подписи токена ID и получить доступ под произвольным пользователем, включая администратора. Уязвимость затрагивает версии ниже 3.7.3 и требует немедленного обновления. Администраторы должны проверить свои системы, обновить пакеты и применить временные меры защиты, если это необходимо. Проверка и мониторинг аутентификации помогут выявить возможные попытки эксплуатации.
Официальные источники
- NVD — CVE-2026-59243
- FIRST EPSS — CVE-2026-59243
- https://lists.apache.org/thread/x4784l7z00tl3gw4tv2dmvoon77rxgpl
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
