Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Apache Airflow mit teils kritischen Schwachstellen

- Sicherheitshinweis

Apache Airflow enthält einige kritische Schwachstellen, die mit Updates geschlossen wurden. Nutzende sollten diese zeitnah einspielen.
6432.png

© Adobe Stock

Umgehung von Authentifizierungsmechanismen

Folgende Schwachstellen wurden in Apache Airflow geschlossen:

  • CVE-2026-76186 (EUVD-2026-80323), CVSS-Score: 9.1/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow Keycloak.

  • CVE-2026-76187 (EUVD-2026-80324), CVSS-Score: 9.8/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow Keycloak.

  • CVE-2026-86792 (EUVD-2026-80321), CVSS-Score: 8.8/10: Remote Code Execution (RCE). Betroffen ist Apache Airflow Kafka.

  • CVE-2026-82311 (EUVD-2026-80318), CVSS-Score: 9.8/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow FAB.

  • CVE-2026-86462 (EUVD-2026-80320), CVSS-Score: 9.1/10: Umgehung von Authentifizierungsmechanismen. Betroffen ist Apache Airflow FAB.

Der CVSS-Score bezieht sich jeweils auf Angaben der ENISA. Dies berichten die Plattform seclists.org und das Bundesamt für Sicherheit in der Informationstechnik (BSI), die folgende Produktversionen als betroffen angeben:

  • Apache Airflow Keycloak vor Version 0.10.0

  • Apache Airflow Kafka Version 1.15.0 bis vor 2.0.0

  • Apache Airflow FAB Version 2.4.2 bis vor 3.9.0

Empfehlung

Installieren Sie umgehend je nach installierter Produktinstanz eine der folgenden Versionen:

  • Apache Airflow Keycloak Version 0.10.0 oder höher

  • Apache Airflow Kafka Version 2.0.0 oder höher

  • Apache Airflow FAB Version 3.9.0 oder höher

Weitere Informationen

seclists-Meldung zu CVE-2026-76186 (engl.)

seclists-Meldung zu CVE-2026-76187 (engl.)

seclists-Meldung zu CVE-2026-86792 (engl.)

seclists-Meldung zu CVE-2026-82811 und CVE-2026-86462 (engl.)

Schwachstellenmeldung des BSI