CVE-2026-86473
CVSS 3.1: 9.1/10 · критический уровень
Пакет: apache-airflow (PyPI)
Исправлено в: 3.3.2
Опубликовано: 21.09.2026
Описание: Конечная точка logout в Core API отзывает только сессионный токен из cookie _token. Если клиент передаёт токен в заголовке Authorization, сервис отвечает штатно, но ничего не отзывает. Такой токен остаётся действительным до истечения срока — по умолчанию 24 часа. Атакующий с копией токена сможет работать с API, хотя владелец ML/LLM-сервиса считает сессию закрытой.
Действие: обновитесь до версии 3.3.2 или новее — в ней проблему исправили.
Карточка OSV · Первоисточник advisory
#mlops #cve_2026_86473
Post #279
117