Vulnérabilité CVE-2026-76187
Systèmes affectés
Apache Software Foundation — Apache Airflow Keycloak provider (< 0.10.0)
📋 Description
La vulnérabilité CVE-2026-76187 affecte le produit Apache Airflow Keycloak provider, édité par la Apache Software Foundation. Elle est classée sous CWE-287 — Improper Authentication (authentification incorrecte).
Selon la description officielle, le point de terminaison non authentifié de génération de jetons accepte une autorisation de type client-credentials pour n'importe quel client confidentiel enregistré dans le realm Keycloak, et non uniquement pour le client configuré pour Airflow. Aucune liste d'autorisation ne restreint les identifiants de clients pouvant s'authentifier : les identifiants d'une application sans lien, partageant simplement le même realm, deviennent des identifiants de connexion Airflow valides, et Airflow émet un jeton de session signé pour le compte de service de cette application. Le point de terminaison répond également à des tentatives d'identifiants non authentifiées contre Keycloak sous l'identité d'Airflow.
Sont concernés les déploiements utilisant le gestionnaire d'authentification Keycloak dont le realm est partagé avec d'autres clients confidentiels. L'attaquant a besoin d'identifiants valides pour l'un de ces clients, pas pour Airflow. L'autorisation des ressources reste évaluée par sujet : l'accès obtenu correspond à ce que détient ce compte de service, plus tout point de terminaison protégé uniquement par le fait d'être authentifié.
⚠️ Enjeu & Impact
L'impact documenté est une compromission de l'authentification permettant à un attaquant disposant des identifiants d'un client tiers du realm d'obtenir un jeton de session Airflow signé.
- Tout client confidentiel enregistré dans le realm partagé peut s'authentifier auprès du point de terminaison de jetons, sans liste d'autorisation restreignant les identifiants de clients admis.
- Les identifiants d'une application sans lien avec Airflow, partageant le même realm, sont acceptés comme identifiants de connexion Airflow valides.
- Airflow émet un jeton de session signé pour le compte de service de cette application tierce.
- Le point de terminaison répond aussi à des tentatives d'identifiants non authentifiées contre Keycloak sous l'identité d'Airflow.
- L'accès obtenu correspond à ce que détient ce compte de service, plus tout point de terminaison protégé uniquement par le fait d'être authentifié.
Le score CVSS v3 officiel est de 9.8 (CRITICAL) avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Le score CVSS v4 n'est pas disponible dans les sources consultées.
🔩 Composants affectés
Le composant concerné est le fournisseur Keycloak pour Apache Airflow, distribué sous le nom apache-airflow-providers-keycloak, identifié par le CPE cpe:2.3:a:apache:apache-airflow-providers-keycloak:*:*:*:*:*:*:*:*.
- Apache Airflow Keycloak provider — versions affectées : 0 → < 0.10.0 selon CVE.org (CNA).
- Apache Airflow Keycloak provider — versions affectées : « Apache Airflow Keycloak provider (apache-airflow-providers-keycloak) before 0.10.0 » selon Openwall. Sources contradictoires : les deux formulations sont présentées sans arbitrage.
- Plage exacte (paquet) — Information non disponible dans les sources consultées.
- Versions corrigées — 0.10.0.
La vulnérabilité ne concerne que les déploiements utilisant le gestionnaire d'authentification Keycloak dont le realm est partagé avec d'autres clients confidentiels.
✅ Solution & Mitigation
La mise à jour vers la version corrigée est l'action prioritaire recommandée par l'éditeur. La version 0.10.0 n'accepte que le client configuré pour cette autorisation.
- Mettre à jour apache-airflow-providers-keycloak vers la version 0.10.0 ou ultérieure.
- Si un déploiement s'authentifie avec un compte de service appartenant à un autre client, pointer [keycloak_auth_manager] client_id vers ce client, ou émettre les identifiants contre le client configuré — les autres clients reçoivent désormais 403.
Aucun extrait technique officiel n'est disponible dans le dossier : se référer à l'avis officiel et au changelog de l'éditeur pour les modalités exactes de mise en œuvre.
🔗 Sources
- https://www.cve.org/CVERecord?id=CVE-2026-76187
- https://github.com/apache/airflow/pull/72205
- https://lists.apache.org/thread/j1b9ddljxphqvoc41z7gthj4zh34vmlw?users@airflow.apache.org
- https://lists.apache.org/thread/5cqh5ojl3718ogb0q1dcd9vdr47z7gp3
- http://www.openwall.com/lists/oss-security/2026/09/15/9
- https://github.com/advisories/GHSA-rwpr-5hxh-f9cm
- https://airflow.apache.org/docs/apache-airflow-providers-keycloak/stable/changelog.html
- https://seclists.org/oss-sec/2026/q3/791
- https://cve.armis.com/CVE-2026-76187
- https://www.openwall.com/lists/oss-security/2026/09/15/9
- https://app.opencve.io/cve/CVE-2026-76187
- https://www.rapid7.com/db/vulnerabilities/cve-2026-76187/
