La plataforma de automatización Kestra se ve afectada por un defecto de máxima perseverancia: CVE-2026-49869 lleva la puntuación superior CVSS de 10.0 y permite a los atacantes no autenticados ejecutar comandos arbitrarios como raíz. La agencia estadounidense CISA agregó el error a su catálogo de vulnerabilidades exploradas (KEV) conocido el 2 de septiembre de 2026.
Un cheque de sufijo derrota al inicio de sesión
Según el asesor del proveedor GHSA-5vc5-wxxq-3fjx, la causa raíz es un error lógico en el „AuthenticationFilter“. Sólo estaba destinado a eximir al público /configs endpoint de Basic Auth, pero comprueba la solicitud con finesCon(«/configs») en lugar de un partido de ruta exacto. Como resultado, cualquier ruta de API cuyo segmento final termina en «/configs» pasa por la autenticación enteramente.
Debido a que Kestra naves con plugins de ejecución de script habilitados por defecto, el bypass conduce directamente a la ejecución de código no autenticada como raíz dentro del contenedor de trabajadores. Los atacantes pueden crear y lanzar sus propios flujos de trabajo, alcanzar servicios internos a través de la SSRF, cosechar metadatos en la nube a 169.254.169.254, y limpiar los registros de auditoría.
Versiones y parches afectados
- Vulnerable: todos los lanzamientos de Kestra hasta 1.3.20
- Fijado en: 1.0.45 y 1.3.21
- Las ediciones io.kestra se ven afectadas
Según The Hacker News, los investigadores de seguridad observaron ataques tan pronto como a finales de junio de 2026 que usó el defecto para desovecer una cáscara inversa, enumerar el entorno Docker, e instalar un minero de criptomoneda. Las agencias federales de EE.UU. enfrentan un plazo de remediación; todos los demás operadores deben actualizar a una versión parcheada inmediatamente y tomar instancias expuestas fuera de Internet público.
Fuentes: Kestra Security Advisory (GHSA) · CISA KEV · El Hacker News



















