CVE-2026-53576
Kestra: /configs path-suffix auth-filter बायपास के माध्यम से बिना प्रमाणीकरण के RCE
- प्रकाशित
- 26 जून 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 87.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Kestra एक ओपन-सोर्स, इवेंट-संचालित ऑर्केस्ट्रेशन प्लेटफ़ॉर्म है। 1.0.45 और 1.3.21 से पहले, REST API के लिए प्रमाणीकरण फ़िल्टर (@Filter("/api/v1/**")) किसी भी अनुरोध को, जिसका पथ /configs पर समाप्त होता है, सार्वजनिक instance-config एंडपॉइंट के रूप में मानता है और उसे क्रेडेंशियल जाँच के बिना आगे भेज देता है। kestra अपने संसाधनों को URL पथ खंडों द्वारा संबोधित करता है जिन्हें कॉल करने वाला चुनता है (/api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id}, /api/v1/{tenant}/namespaces/{namespace}/kv/{key})। एक अनाम कॉल करने वाला अंतिम खंड के रूप में शाब्दिक configs चुनता है, और अनुरोध Basic-Auth को पूरी तरह से बायपास कर देता है। चूँकि बायपास flow-create और execution-trigger रूट्स तक पहुँचता है, एक अनप्रमाणित कॉल करने वाला Shell या Process टास्क युक्त एक फ़्लो बनाता है और उसे चलाता है। यह टास्क kestra कंटेनर के अंदर root के रूप में निष्पादित होता है। आधिकारिक docker-compose.yml /var/run/docker.sock को माउंट करता है, इसलिए कंटेनर में root होस्ट Docker डेमन तक पहुँचता है। यह भेद्यता 1.0.45 और 1.3.21 में ठीक कर दी गई है।
स्रोत
2- CVE-2026-53576एक्सप्लॉइट
# केस्ट्रा अनअथेंटिकेटेड RCE एक्सप्लॉइट (CVE-2026-53576)
- CVE-2026-49869स्कैनर
Kestra Auth-Bypass भेद्यता जाँचक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।