CVE-2026-59245: Apache Airflow FAB rettighedsfejl
En fejl i Apache Airflow giver brugere med adgang til én DAG utilsigtet adgang til alle DAGs i systemet.
Hvad er det?
Apache Airflow er et populært system til at planlægge og automatisere datajobs. Systemet bruger en adgangskontrolmekanisme (kaldet FAB auth manager) til at styre, hvem der må se og redigere hvilke jobs (kaldet DAGs – Directed Acyclic Graphs).
En fejl i denne mekanisme betyder, at hvis der findes et job med det specifikke navn “DAGs”, og en bruger får adgang til netop dette job, sker der en navnekonflikt bag kulisserne. Systemet forveksler den begrænsede adgang med den globale tilladelse til alle jobs. Resultatet er, at brugeren automatisk – og uden nogen bevidst handling – får fuld læse- og redigeringsadgang til hele jeres Airflow-opsætning.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer der:
- Bruger Apache Airflow med FAB auth manager (standardkomponenten til adgangsstyring)
- Har installeret pakken apache-airflow-providers-fab i version under 3.7.2
- Har et datajob (DAG) med navnet “DAGs” i deres opsætning
- Har brugere med begrænset adgang, som er tildelt adgang til netop dette job
Risikoen er størst i miljøer med mange brugere og strikse adgangsniveauer, hvor det er vigtigt, at ikke alle må se eller ændre alle jobs.
Hvad kan ske?
Hvis sårbarheden udnyttes, kan en lavprivilegeret bruger – fx en ekstern konsulent, en praktikant eller en afdelingskollega med begrænset adgang – pludselig:
- Læse alle datajobs og dermed se forretningskritiske processer, datakoblingskonfigurationer og eventuelle API-nøgler eller adgangskoder gemt i workflows
- Redigere eller manipulere alle datajobs, herunder ændre, hvad der kører, hvornår det kører, og hvilke data der behandles
- Potentielt misbruge adgangen til at eksfiltrere data eller sabotere automatiserede processer
Det er vigtigt at bemærke, at selve serverens tilgængelighed (A=NONE) ikke påvirkes – det handler udelukkende om uautoriseret adgang og manipulation af data og konfiguration.
Hvor alvorligt er det?
Sårbarheden er vurderet til CVSS-score 8.1 ud af 10 (Alvorlig). Det skyldes:
- Netværksbaseret angreb: Udnyttelsen kræver ikke fysisk adgang – det kan ske over internettet
- Lav kompleksitet: Angrebet kræver ingen særlige tekniske forudsætninger
- Kun lav privilegieniveau krævet: En almindelig bruger med minimal adgang er nok til at udløse eskaleringen
- Ingen brugerinteraktion: Offeret behøver ikke gøre noget – tilladelserne gives automatisk ved fejlen
Fejltypen klassificeres som CWE-269 (Improper Privilege Management) – dvs. systemet håndterer rettighederne forkert, hvilket giver utilsigtet adgang.
Hvad gør jeg nu?
Følg disse trin for at beskytte din Airflow-installation hurtigst muligt:
- Tjek din version: Log ind på din server og kør kommandoen
pip show apache-airflow-providers-fab. Er versionsnummeret under 3.7.2, er du sårbar. - Opdater pakken: Opgrader til version 3.7.2 eller nyere ved at køre
pip install --upgrade apache-airflow-providers-fabog genstart Airflow efterfølgende. - Tjek om der findes en DAG ved navn “DAGs”: Gennemgå jeres datajobs og identificér, om I har et job med netop dette navn. Hvis ja, prioritér opdateringen højt.
- Gennemgå brugeradgange: Tjek om nogle brugere utilsigtet har fået udvidede rettigheder. Nulstil adgangstilladelserne efter opdateringen for at sikre, at ingen fejlagtigt tildelte rettigheder er bevaret.
- Log og overvåg: Kig i Airflow-logfilerne for usædvanlig aktivitet fra brugere med begrænset adgang i perioden op til opdateringen.
Opdater inden for 7 dage
Opdater apache-airflow-providers-fab til version 3.7.2 eller nyere så hurtigt som muligt – gerne inden for den næste uge. Selvom angrebet kræver, at der eksisterer en DAG med det præcise navn “DAGs”, er konsekvensen ved udnyttelse alvorlig nok til, at du ikke bør vente. Gennemfør desuden en hurtig adgangsrevision efter opdateringen, så du er sikker på, at ingen brugere utilsigtet sidder med rettigheder, de ikke burde have. Har du brug for hjælp til at vurdere din Airflow-opsætning, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Den utilsigtet privilegerede konsulent
En ekstern datakonsulent gives begrænset adgang til ét specifikt datajob ved navn “DAGs” i jeres Airflow-installation for at kunne fejlfinde et afgrænset problem. På grund af navnekonflikten eskalerer systemet automatisk konsulentens adgang til alle datajobs. Konsulenten kan nu se og redigere alle automatiserede processer – herunder jobs der håndterer kundedata, fakturering og adgangskodehåndtering – uden at nogen opdager det.
Den nysgerrige medarbejder
En ny medarbejder i dataafdelingen tildeles adgang til DAGen “DAGs” som en del af onboarding. Medarbejderen opdager ved et tilfælde, at han kan se og redigere alle virksomhedens øvrige datajobs – herunder jobs der trækker data fra HR-systemet og CRM-platformen. Selv uden ondsindet hensigt udgør den fejlagtige adgang en alvorlig brud på jeres adgangspolitik og databeskyttelsesforpligtelser.
Målrettet angreb via kompromitteret konto
En angriber kompromitterer en lavprivilegeret brugers login-oplysninger via phishing. Brugeren har adgang til DAGen “DAGs”. Angriberen udnytter rettigheds-eskaleringen til at kortlægge alle virksomhedens datapipelines, identificere jobs der håndterer følsomme oplysninger og ændre et job til at sende kopier af kundedata til en ekstern server.
Ofte stillede spørgsmål
Bruger vi overhovedet Apache Airflow?
Apache Airflow bruges typisk af virksomheder med datateam, der automatiserer dataflows, ETL-processer (dataudtræk og -behandling) eller rapporteringsopgaver. Spørg din IT-afdeling eller leverandør, om I anvender Airflow – det vil ofte fremgå af jeres datainfrastruktur eller cloud-opsætning.
Er vi kun sårbare, hvis vi har en DAG der hedder "DAGs"?
Ja, den direkte udnyttelse kræver, at der eksisterer et datajob med præcis det navn “DAGs” i jeres system. Men du bør stadig opdatere uanset hvad – dels fordi det er nemt at overse, dels fordi opdateringen er lille og risikofri, mens konsekvenserne ved ikke at opdatere kan være store.
Kan vi se, om nogen allerede har udnyttet fejlen?
Ja, delvist. Kig i Airflows adgangslogger (audit logs) efter brugere med begrænset adgang, der har tilgået eller ændret datajobs, de normalt ikke burde have adgang til. Er du i tvivl om, hvordan du finder disse logs, kan vores team hjælpe dig med en hurtig gennemgang.
Kræver opdateringen nedetid?
En opgradering af Airflow-providers-pakken kræver som regel en genstart af Airflow-tjenesterne, hvilket kan betyde kort planlagt nedetid. Selve installationen tager typisk få minutter. Planlæg opdateringen uden for spidsbelastningstider, og informér berørte brugere på forhånd.
Hvad er FAB auth manager?
FAB (Flask-AppBuilder) auth manager er den standardkomponent i Apache Airflow, der styrer login og adgangsrettigheder for brugerne. Den afgør, hvem der må se og redigere hvilke datajobs. Det er i denne komponent, at navnekonflikten opstår.
Hvad sker der, hvis vi ikke opdaterer?
Hvis I ikke opdaterer og har en DAG ved navn “DAGs”, risikerer I, at en lavprivilegeret bruger utilsigtet får adgang til at se og redigere alle jeres automatiserede datajobs. Det kan føre til datalæk, manipulation af forretningskritiske processer eller misbrug af følsomme konfigurationsoplysninger gemt i jeres workflows.
Ramte produkter
Apache — Apache Airflow Providers Fab
< 3.7.2
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
In the Apache Airflow FAB auth manager, a DAG whose `dag_id` is `DAGs` collided with the global all-DAGs permission resource name produced by `resource_name()`, so a user granted per-DAG `access_control` on that one DAG was silently granted the global all-DAGs permission (privilege escalation). The escalation triggers when a DAG named `DAGs` exists and a lower-privileged user is given per-DAG access to it, granting that user read/edit access to every DAG. Users are advised to upgrade to `apache-airflow-providers-fab` 3.7.2 or later, which disambiguates the resource-name collision.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.