CVE-2026-53576
Kestra: RCE دون مصادقة عبر تجاوز مُرشِّح المصادقة بلاحقة المسار /configs
- تم النشر
- 26/06/2026
- محدث
- 29/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Kestra هي منصة تنسيق مفتوحة المصدر تعتمد على الأحداث. قبل الإصدارين 1.0.45 و1.3.21، كان مرشح المصادقة الخاص بواجهة REST API (@Filter("/api/v1/**")) يعامل أي طلب ينتهي مساره بـ /configs كأنه نقطة نهاية عامة لـ instance-config ويعيد توجيهه دون التحقق من بيانات الاعتماد. تتعامل Kestra مع مواردها عبر مقاطع مسار URL يختارها المتصل (/api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id}, /api/v1/{tenant}/namespaces/{namespace}/kv/{key}). يختار المتصل المجهول القيمة الحرفية configs كالمقطع الأخير، فيتجاوز الطلب مصادقة Basic-Auth بالكامل. وبما أن هذا التجاوز يصل إلى مسارات إنشاء التدفق (flow-create) وتشغيل التنفيذ (execution-trigger)، يمكن لمتصل غير مصادق إنشاء تدفق يحتوي على مهمة Shell أو Process وتشغيلها. تُنفَّذ المهمة بصلاحيات الجذر (root) داخل حاوية kestra. يقوم ملف docker-compose.yml الرسمي بتركيب /var/run/docker.sock، وبذلك يصل الجذر داخل الحاوية إلى برنامج خدمة Docker الخاص بالمضيف. تم إصلاح هذه الثغرة في الإصدارين 1.0.45 و1.3.21.
المصادر
2- CVE-2026-53576استغلال
استغلال RCE غير مصادق في Kestra (CVE-2026-53576)
- CVE-2026-49869الماسح الضوئي
Kestra Auth-Bypass Vulnerability Checker
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.