CVE-2026-49869
Kestra: Неаутентифицированное удалённое выполнение кода через обход аутентификации в AuthenticationFilter
- Опубликовано
- 26 июн. 2026 г.
- Обновлено
- 3 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 78,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Kestra — это платформа оркестрации с открытым исходным кодом, управляемая событиями. До версий 1.0.45 и 1.3.21 AuthenticationFilter в Kestra OSS использует request.getPath().endsWith("/configs") для включения публичной конечной точки конфигурации в белый список, освобождая её от Basic Auth. Поскольку проверка выполняется по совпадению суффикса, а не точного пути, любой путь API, последний сегмент которого — configs, полностью обходит аутентификацию. Неаутентифицированный удалённый злоумышленник может использовать это для создания и выполнения произвольных рабочих процессов без учётных данных. Поскольку Kestra поставляется с включёнными по умолчанию плагинами выполнения скриптов (plugin-script-shell, plugin-script-python и т. д.), это напрямую приводит к неаутентифицированному удалённому выполнению кода с правами root внутри контейнера рабочего узла Kestra. Эта уязвимость исправлена в версиях 1.0.45 и 1.3.21.
Источники
1- CVE-2026-49869Сканер
Kestra Auth-Bypass Vulnerability Checker
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.