CVE-2026-49869
Kestra: Ejecución remota de código no autenticada mediante omisión de autenticación en AuthenticationFilter
- Publicado
- 26 jun 2026
- Actualizado
- 3 sept 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 78,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Kestra es una plataforma de orquestación de código abierto basada en eventos. Antes de las versiones 1.0.45 y 1.3.21, AuthenticationFilter en Kestra OSS utiliza request.getPath().endsWith("/configs") para incluir el endpoint público de configuración en la lista blanca de Basic Auth. Debido a que la comprobación es una coincidencia de sufijo y no una coincidencia exacta de ruta, cualquier ruta de API cuyo último segmento sea configs omite la autenticación por completo. Un atacante remoto no autenticado puede explotar esto para crear y ejecutar flujos de trabajo arbitrarios sin credenciales. Dado que Kestra incluye plugins de ejecución de scripts (plugin-script-shell, plugin-script-python, etc.) habilitados por defecto, esto se traduce directamente en Ejecución Remota de Código no autenticada como root dentro del contenedor worker de Kestra. Esta vulnerabilidad se corrige en las versiones 1.0.45 y 1.3.21.
Fuentes
1- CVE-2026-49869Escáner
Comprobador de vulnerabilidades de bypass de autenticación en Kestra
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.