Åbner i en ny fane
CVE-2026-59245
Alvorlig

CVE-2026-59245: Apache Airflow FAB rettighedsfejl

En fejl i Apache Airflow giver brugere med adgang til én DAG utilsigtet adgang til alle DAGs i systemet.

CVSS Score
8.1
Offentliggjort
13/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 7 dage

Hvad er det?

Apache Airflow er et populært system til at planlægge og automatisere datajobs. Systemet bruger en adgangskontrolmekanisme (kaldet FAB auth manager) til at styre, hvem der må se og redigere hvilke jobs (kaldet DAGs – Directed Acyclic Graphs).

En fejl i denne mekanisme betyder, at hvis der findes et job med det specifikke navn “DAGs”, og en bruger får adgang til netop dette job, sker der en navnekonflikt bag kulisserne. Systemet forveksler den begrænsede adgang med den globale tilladelse til alle jobs. Resultatet er, at brugeren automatisk – og uden nogen bevidst handling – får fuld læse- og redigeringsadgang til hele jeres Airflow-opsætning.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer der:

  • Bruger Apache Airflow med FAB auth manager (standardkomponenten til adgangsstyring)
  • Har installeret pakken apache-airflow-providers-fab i version under 3.7.2
  • Har et datajob (DAG) med navnet “DAGs” i deres opsætning
  • Har brugere med begrænset adgang, som er tildelt adgang til netop dette job

Risikoen er størst i miljøer med mange brugere og strikse adgangsniveauer, hvor det er vigtigt, at ikke alle må se eller ændre alle jobs.

Hvad kan ske?

Hvis sårbarheden udnyttes, kan en lavprivilegeret bruger – fx en ekstern konsulent, en praktikant eller en afdelingskollega med begrænset adgang – pludselig:

  • Læse alle datajobs og dermed se forretningskritiske processer, datakoblingskonfigurationer og eventuelle API-nøgler eller adgangskoder gemt i workflows
  • Redigere eller manipulere alle datajobs, herunder ændre, hvad der kører, hvornår det kører, og hvilke data der behandles
  • Potentielt misbruge adgangen til at eksfiltrere data eller sabotere automatiserede processer

Det er vigtigt at bemærke, at selve serverens tilgængelighed (A=NONE) ikke påvirkes – det handler udelukkende om uautoriseret adgang og manipulation af data og konfiguration.

Hvor alvorligt er det?

Sårbarheden er vurderet til CVSS-score 8.1 ud af 10 (Alvorlig). Det skyldes:

  • Netværksbaseret angreb: Udnyttelsen kræver ikke fysisk adgang – det kan ske over internettet
  • Lav kompleksitet: Angrebet kræver ingen særlige tekniske forudsætninger
  • Kun lav privilegieniveau krævet: En almindelig bruger med minimal adgang er nok til at udløse eskaleringen
  • Ingen brugerinteraktion: Offeret behøver ikke gøre noget – tilladelserne gives automatisk ved fejlen

Fejltypen klassificeres som CWE-269 (Improper Privilege Management) – dvs. systemet håndterer rettighederne forkert, hvilket giver utilsigtet adgang.

Hvad gør jeg nu?

Følg disse trin for at beskytte din Airflow-installation hurtigst muligt:

  1. Tjek din version: Log ind på din server og kør kommandoen pip show apache-airflow-providers-fab. Er versionsnummeret under 3.7.2, er du sårbar.
  2. Opdater pakken: Opgrader til version 3.7.2 eller nyere ved at køre pip install --upgrade apache-airflow-providers-fab og genstart Airflow efterfølgende.
  3. Tjek om der findes en DAG ved navn “DAGs”: Gennemgå jeres datajobs og identificér, om I har et job med netop dette navn. Hvis ja, prioritér opdateringen højt.
  4. Gennemgå brugeradgange: Tjek om nogle brugere utilsigtet har fået udvidede rettigheder. Nulstil adgangstilladelserne efter opdateringen for at sikre, at ingen fejlagtigt tildelte rettigheder er bevaret.
  5. Log og overvåg: Kig i Airflow-logfilerne for usædvanlig aktivitet fra brugere med begrænset adgang i perioden op til opdateringen.
Tidsfrist

Opdater inden for 7 dage

Sådan ser Auroa det

Opdater apache-airflow-providers-fab til version 3.7.2 eller nyere så hurtigt som muligt – gerne inden for den næste uge. Selvom angrebet kræver, at der eksisterer en DAG med det præcise navn “DAGs”, er konsekvensen ved udnyttelse alvorlig nok til, at du ikke bør vente. Gennemfør desuden en hurtig adgangsrevision efter opdateringen, så du er sikker på, at ingen brugere utilsigtet sidder med rettigheder, de ikke burde have. Har du brug for hjælp til at vurdere din Airflow-opsætning, er du velkommen til at kontakte os.

Tidslinje

13/07/2026
CVE offentliggjort
Apache Software Foundation offentliggør CVE-2026-59245 og beskriver navnekonflikten i FAB auth manager, der kan føre til utilsigtet rettighedseskalering.
13/07/2026
Patch frigivet
Apache udgiver apache-airflow-providers-fab version 3.7.2, som løser navnekonflikten ved at disambiguere resource-navngivningen. Opdateringen anbefales til alle brugere.
14/07/2026
Proof-of-concept tilgængeligt
Tekniske detaljer om sårbarheden er offentligt tilgængelige, og et proof-of-concept kan konstrueres på baggrund af den offentliggjorte beskrivelse, hvilket øger risikoen for udnyttelse.
20/07/2026
Anbefalet opdateringsfrist
Auroa anbefaler, at alle berørte virksomheder senest på denne dato har opdateret til version 3.7.2 eller nyere og gennemført en adgangsrevision.

Konkrete eksempler

Den utilsigtet privilegerede konsulent

En ekstern datakonsulent gives begrænset adgang til ét specifikt datajob ved navn “DAGs” i jeres Airflow-installation for at kunne fejlfinde et afgrænset problem. På grund af navnekonflikten eskalerer systemet automatisk konsulentens adgang til alle datajobs. Konsulenten kan nu se og redigere alle automatiserede processer – herunder jobs der håndterer kundedata, fakturering og adgangskodehåndtering – uden at nogen opdager det.

Den nysgerrige medarbejder

En ny medarbejder i dataafdelingen tildeles adgang til DAGen “DAGs” som en del af onboarding. Medarbejderen opdager ved et tilfælde, at han kan se og redigere alle virksomhedens øvrige datajobs – herunder jobs der trækker data fra HR-systemet og CRM-platformen. Selv uden ondsindet hensigt udgør den fejlagtige adgang en alvorlig brud på jeres adgangspolitik og databeskyttelsesforpligtelser.

Målrettet angreb via kompromitteret konto

En angriber kompromitterer en lavprivilegeret brugers login-oplysninger via phishing. Brugeren har adgang til DAGen “DAGs”. Angriberen udnytter rettigheds-eskaleringen til at kortlægge alle virksomhedens datapipelines, identificere jobs der håndterer følsomme oplysninger og ændre et job til at sende kopier af kundedata til en ekstern server.

Ofte stillede spørgsmål

Ramte produkter

Apache — Apache Airflow Providers Fab

< 3.7.2

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

CWE-svaghedstyper

CWE-269

Original NVD-beskrivelse (engelsk)

In the Apache Airflow FAB auth manager, a DAG whose `dag_id` is `DAGs` collided with the global all-DAGs permission resource name produced by `resource_name()`, so a user granted per-DAG `access_control` on that one DAG was silently granted the global all-DAGs permission (privilege escalation). The escalation triggers when a DAG named `DAGs` exists and a lower-privileged user is given per-DAG access to it, granting that user read/edit access to every DAG. Users are advised to upgrade to `apache-airflow-providers-fab` 3.7.2 or later, which disambiguates the resource-name collision.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Alvorlig
CVSS Base Score
8.1
Hurtige fakta
CVE-ID
CVE-2026-59245
Offentliggjort
13/07/2026
Sidst opdateret
14/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 7 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.