30秒で判断
- 対応すべき人: Apache Airflow を FAB auth manager + Azure AD OAuth ログインの既定設定で運用している方
- 対応不要な人: FAB auth manager を使っていない、Azure AD OAuth ログインを使っていない、既に修正版へ更新済みの方
- 確認コマンド:
airflow version と auth_manager 設定(Azure AD OAuth有効化の有無)を確認 - クイックアクション: 修正版へ更新し、IDトークンの署名検証を有効化
概要
Apache Airflow の FAB auth manager による Azure AD OAuth ログインは、IDトークンをデコードする際に verify_signature=False を 既定で使用 していました。このため、偽造または未署名(alg:none)のIDトークンをOAuthコールバックに提示できる攻撃者が、認証を回避して任意のユーザー(Adminロールを持つユーザーを含む)としてログイン できます(CWE-347: 暗号署名の不適切な検証)。
CVSSスコアは 9.8(Critical) です。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.8 |
| 深刻度 | Critical |
| CWE | CWE-347 |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Apache Airflow (FAB auth manager) | Apache | 修正版より前(Azure AD OAuthログインを既定設定で使用時) |
修正バージョンと回避策
Apache のアドバイザリ(PR #69374)に従い、修正版へアップデートしてください。アップデートが難しい場合は、Azure AD OAuth ログイン経路の一時停止や、IDトークンの署名検証を強制する設定の適用を優先してください。
関連リンク
| ソース | URL |
|---|---|
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-59243 |
| GitHub PR | https://github.com/apache/airflow/pull/69374 |
| Apache Mailing List | https://lists.apache.org/thread/x4784l7z00tl3gw4tv2dmvoon77rxgpl |
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
