CVE-2026-53576
Kestra: RCE no autenticado mediante la evasión del filtro de autenticación por sufijo de ruta en /configs
- Publicado
- 26 jun 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 87,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Kestra es una plataforma de orquestación de código abierto, impulsada por eventos. Antes de la 1.0.45 y la 1.3.21, el filtro de autenticación para la API REST (@Filter("/api/v1/**")) trata cualquier solicitud cuya ruta termine en /configs como el endpoint público de configuración de instancia y la reenvía sin verificación de credenciales. Kestra direcciona sus recursos mediante segmentos de ruta URL elegidos por el solicitante (/api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id}, /api/v1/{tenant}/namespaces/{namespace}/kv/{key}). Un solicitante anónimo elige el literal configs como segmento final, y la solicitud omite Basic-Auth por completo. Debido a que la omisión alcanza las rutas de creación de flujos y de activación de ejecuciones, un solicitante no autenticado crea un flujo que contiene una tarea Shell o Process y lo ejecuta. La tarea se ejecuta como root dentro del contenedor de kestra. El docker-compose.yml oficial monta /var/run/docker.sock, por lo que root dentro del contenedor accede al daemon Docker del host. Esta vulnerabilidad se corrige en la 1.0.45 y la 1.3.21.
Fuentes
2- CVE-2026-53576Exploit
Exploit de RCE no autenticado en Kestra (CVE-2026-53576)
- CVE-2026-49869Escáner
Comprobador de vulnerabilidades de bypass de autenticación en Kestra
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.