Apache Airflow mit teils kritischen Schwachstellen
- Sicherheitshinweis
© Adobe Stock
Umgehung von Authentifizierungsmechanismen
Folgende Schwachstellen wurden in Apache Airflow geschlossen:
-
CVE-2026-76186 (EUVD-2026-80323), CVSS-Score: 9.1/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow Keycloak.
-
CVE-2026-76187 (EUVD-2026-80324), CVSS-Score: 9.8/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow Keycloak.
-
CVE-2026-86792 (EUVD-2026-80321), CVSS-Score: 8.8/10: Remote Code Execution (RCE). Betroffen ist Apache Airflow Kafka.
-
CVE-2026-82311 (EUVD-2026-80318), CVSS-Score: 9.8/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow FAB.
-
CVE-2026-86462 (EUVD-2026-80320), CVSS-Score: 9.1/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow FAB.
Der CVSS-Score bezieht sich jeweils auf Angaben der ENISA. Dies berichten die Plattform seclists.org und das Bundesamt für Sicherheit in der Informationstechnik (BSI), die folgende Produktversionen als betroffen angeben:
-
Apache Airflow Keycloak vor Version 0.10.0
-
Apache Airflow Kafka Version 1.15.0 bis vor 2.0.0
-
Apache Airflow FAB Version 2.4.2 bis vor 3.9.0
Empfehlung
Installieren Sie umgehend je nach installierter Produktinstanz eine der folgenden Versionen:
-
Apache Airflow Keycloak Version 0.10.0 oder höher
-
Apache Airflow Kafka Version 2.0.0 oder höher
-
Apache Airflow FAB Version 3.9.0 oder höher
Weitere Informationen
seclists-Meldung zu CVE-2026-76186 (engl.)
seclists-Meldung zu CVE-2026-76187 (engl.)
seclists-Meldung zu CVE-2026-86792 (engl.)
seclists-Meldung zu CVE-2026-82811 und CVE-2026-86462 (engl.)