CVE-2026-53576
Kestra: /configs パス接尾辞の auth-filter バイパスによる未認証RCE
- 公開済み
- 2026/06/26
- 更新済み
- 2026/06/29
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 87.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Kestraは、オープンソースのイベント駆動型オーケストレーションプラットフォームです。1.0.45および1.3.21より前のバージョンでは、REST APIの認証フィルター(`@Filter("/api/v1/**")`)が、パスが `/configs` で終わる任意のリクエストをパブリックなインスタンス設定エンドポイントとして扱い、資格情報のチェックを行わずに転送していました。kestraは、呼び出し側が選択するURLパスセグメント(`/api/v1/{tenant}/flows/{namespace}`、`/api/v1/{tenant}/executions/{namespace}/{id}`、`/api/v1/{tenant}/namespaces/{namespace}/kv/{key}`)によってリソースを指定します。匿名の呼び出し側は、リテラル `configs` を最後のセグメントとして選択し、そのリクエストはBasic-Authを完全にバイパスします。このバイパスはフロー作成および実行トリガーのルートに到達するため、認証されていない呼び出し側は、ShellまたはProcessタスクを含むフローを作成して実行できます。このタスクはkestraコンテナ内でrootとして実行されます。公式の `docker-compose.yml` は `/var/run/docker.sock` をマウントするため、コンテナ内のrootはホストのDockerデーモンに到達できます。この脆弱性は1.0.45および1.3.21で修正されています。
ソース
2- CVE-2026-53576エクスプロイト
Kestra 未認証RCEエクスプロイト (CVE-2026-53576)
- CVE-2026-49869スキャナー
Kestra 認証バイパス脆弱性チェッカー
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。