CVE-2026-49869
Kestra: AuthenticationFilter में प्रमाणीकरण बाईपास के माध्यम से अनधिकृत दूरस्थ कोड निष्पादन
- प्रकाशित
- 26 जून 2026
- अद्यतन
- 3 सित॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Kestra एक ओपन-सोर्स, इवेंट-संचालित ऑर्केस्ट्रेशन प्लेटफ़ॉर्म है। 1.0.45 और 1.3.21 से पहले, Kestra OSS में AuthenticationFilter, सार्वजनिक कॉन्फ़िगरेशन एंडपॉइंट को Basic Auth से व्हाइटलिस्ट करने के लिए request.getPath().endsWith("/configs") का उपयोग करता है। चूँकि यह जाँच सटीक पथ मिलान के बजाय प्रत्यय मिलान है, इसलिए कोई भी API पथ जिसका अंतिम खंड configs है, प्रमाणीकरण को पूरी तरह से बायपास कर देता है। एक अनप्रमाणित दूरस्थ हमलावर इसका शोषण करके बिना क्रेडेंशियल के मनमाने वर्कफ़्लो बना और निष्पादित कर सकता है। चूँकि Kestra स्क्रिप्ट निष्पादन प्लगइन्स (plugin-script-shell, plugin-script-python, आदि) के साथ डिफ़ॉल्ट रूप से सक्षम आता है, इसका सीधा परिणाम Kestra वर्कर कंटेनर के अंदर root के रूप में अनप्रमाणित रिमोट कोड निष्पादन होता है। यह भेद्यता 1.0.45 और 1.3.21 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-49869स्कैनर
Kestra Auth-Bypass भेद्यता जाँचक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।