CVE-2026-49869
Kestra: تنفيذ التعليمات البرمجية عن بُعد دون مصادقة عبر تجاوز المصادقة في AuthenticationFilter
- تم النشر
- 26/06/2026
- محدث
- 03/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Kestra هي منصة تنسيق مفتوحة المصدر تعتمد على الأحداث. قبل الإصدارين 1.0.45 و1.3.21، كان AuthenticationFilter في Kestra OSS يستخدم request.getPath().endsWith("/configs") لإدراج نقطة نهاية التكوين العامة في القائمة البيضاء من Basic Auth. ولأن الفحص يعتمد على مطابقة اللاحقة وليس على مطابقة المسار الكامل، فإن أي مسار API ينتهي مقطعه الأخير بـ configs يتجاوز المصادقة بالكامل. يمكن لمهاجم بعيد غير مصادق استغلال ذلك لإنشاء وتنفيذ مهام سير عمل عشوائية دون بيانات اعتماد. وبما أن Kestra يأتي مع إضافات تنفيذ البرامج النصية (مثل plugin-script-shell وplugin-script-python) مفعّلة افتراضيًا، فإن هذا يؤدي مباشرة إلى تنفيذ تعليمات برمجية عن بُعد غير مصادق بصلاحيات الجذر (root) داخل حاوية عامل Kestra. تم إصلاح هذه الثغرة في الإصدارين 1.0.45 و1.3.21.
المصادر
1- CVE-2026-49869الماسح الضوئي
Kestra Auth-Bypass Vulnerability Checker
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.