Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Kestra Flaw Rated CVSS 10.0: Nouthenticated Root Code Execution, Now on CISA’s List

La plataforma de automatización Kestra se ve afectada por un defecto de máxima perseverancia: CVE-2026-49869 lleva la puntuación superior CVSS de 10.0 y permite a los atacantes no autenticados ejecutar comandos arbitrarios como raíz. La agencia estadounidense CISA agregó el error a su catálogo de vulnerabilidades exploradas (KEV) conocido el 2 de septiembre de 2026.

Un cheque de sufijo derrota al inicio de sesión

Según el asesor del proveedor GHSA-5vc5-wxxq-3fjx, la causa raíz es un error lógico en el „AuthenticationFilter“. Sólo estaba destinado a eximir al público /configs endpoint de Basic Auth, pero comprueba la solicitud con finesCon(«/configs») en lugar de un partido de ruta exacto. Como resultado, cualquier ruta de API cuyo segmento final termina en «/configs» pasa por la autenticación enteramente.

Debido a que Kestra naves con plugins de ejecución de script habilitados por defecto, el bypass conduce directamente a la ejecución de código no autenticada como raíz dentro del contenedor de trabajadores. Los atacantes pueden crear y lanzar sus propios flujos de trabajo, alcanzar servicios internos a través de la SSRF, cosechar metadatos en la nube a 169.254.169.254, y limpiar los registros de auditoría.

Versiones y parches afectados

  • Vulnerable: todos los lanzamientos de Kestra hasta 1.3.20
  • Fijado en: 1.0.45 y 1.3.21
  • Las ediciones io.kestra se ven afectadas

Según The Hacker News, los investigadores de seguridad observaron ataques tan pronto como a finales de junio de 2026 que usó el defecto para desovecer una cáscara inversa, enumerar el entorno Docker, e instalar un minero de criptomoneda. Las agencias federales de EE.UU. enfrentan un plazo de remediación; todos los demás operadores deben actualizar a una versión parcheada inmediatamente y tomar instancias expuestas fuera de Internet público.

Fuentes: Kestra Security Advisory (GHSA) · CISA KEV · El Hacker News

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio