CVE-2026-49869
Kestra: Nicht authentifizierte Remotecodeausführung durch Authentifizierungsumgehung in AuthenticationFilter
- Veröffentlicht
- 26.06.2026
- Aktualisiert
- 03.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 78,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Kestra ist eine quelloffene, ereignisgesteuerte Orchestrierungsplattform. Vor den Versionen 1.0.45 und 1.3.21 verwendet der AuthenticationFilter in Kestra OSS request.getPath().endsWith("/configs"), um den öffentlichen Konfigurationsendpunkt von Basic Auth auszunehmen. Da es sich bei der Prüfung um eine Suffix-Übereinstimmung und nicht um eine exakte Pfadübereinstimmung handelt, umgeht jeder API-Pfad, dessen letztes Segment configs ist, die Authentifizierung vollständig. Ein nicht authentifizierter Remote-Angreifer kann dies ausnutzen, um ohne Anmeldedaten beliebige Workflows zu erstellen und auszuführen. Da Kestra standardmäßig mit Skriptausführungs-Plugins (plugin-script-shell, plugin-script-python usw.) ausgeliefert wird, führt dies direkt zu nicht authentifizierter Remote-Codeausführung als Root im Kestra-Worker-Container. Diese Schwachstelle ist in den Versionen 1.0.45 und 1.3.21 behoben.
Quellen
1- CVE-2026-49869Scanner
Kestra Auth-Bypass-Schwachstellenprüfer
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.