TGViewer
Purple Team Diary's Purple Team Diary's @purple_team_diary · 483 subscribers
Post #279 117
CVE-2026-86473
CVSS 3.1: 9.1/10 · критический уровень

Пакет: apache-airflow (PyPI)
Исправлено в: 3.3.2
Опубликовано: 21.09.2026

Описание: Конечная точка logout в Core API отзывает только сессионный токен из cookie _token. Если клиент передаёт токен в заголовке Authorization, сервис отвечает штатно, но ничего не отзывает. Такой токен остаётся действительным до истечения срока — по умолчанию 24 часа. Атакующий с копией токена сможет работать с API, хотя владелец ML/LLM-сервиса считает сессию закрытой.

Действие: обновитесь до версии 3.3.2 или новее — в ней проблему исправили.

Карточка OSV · Первоисточник advisory

#mlops #cve_2026_86473
More from @purple_team_diary
  1. Oct 3, 2026CVE-2026-87998 CVSS 3.1: 7.1/10 · высокий уровень Пакет: open-webui (PyPI) Исправлено в: 0…
  2. Oct 3, 2026CVE-2026-12773 CVSS 3.1: 7.3/10 · высокий уровень Пакет: litellm (PyPI) Исправлено в: 1.84…
  3. Oct 2, 2026CVE-2026-87011 CVSS 3.1: 7.5/10 · высокий уровень Пакет: open-webui (PyPI) Исправлено в: 0…
  4. Oct 2, 2026CVE-2026-87996 CVSS 3.1: 7.7/10 · высокий уровень Пакет: open-webui (PyPI) Исправлено в: 0…
  5. Oct 2, 2026CVE-2026-33625 CVSS 3.1: 8.8/10 · высокий уровень Пакет: lmdeploy (PyPI) Исправлено в: 0.1…
  6. Oct 2, 2026CVE-2026-68770 CVSS 3.1: 9.8/10 · критический уровень Пакет: sentence-transformers (PyPI)…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →