La plate-forme d’automatisation Kestra est affectée par un défaut de gravité maximum: CVE-2026-49869 porte le score CVSS supérieur de 10.0 et permet aux attaquants non authentifiés d’exécuter des commandes arbitraires comme root. L’agence américaine CISA a ajouté le bug à son catalogue des vulnérabilités exploitées (KEV) le 2 septembre 2026.
Une vérification suffixe va à l’encontre de la connexion
Selon l’avis du fournisseur GHSA-5vc5-wxxq-3fjx, la cause racine est une erreur logique dans l’AuthentificationFilter. Il était destiné uniquement à exonérer le public /configs endpoint de Basic Auth, mais il vérifie la demande avec finAvec(« /configs ») au lieu d’un chemin exact. Par conséquent, tout chemin d’API dont le segment final se termine dans „/configs= » contourne entièrement l’authentification.
Parce que Kestra est livré avec des plugins script-execution activés par défaut, le contournement conduit directement à l’exécution de code non authentifié comme racine à l’intérieur du conteneur travailleur. Les attaquants peuvent créer et lancer leurs propres workflows, atteindre les services internes via SSRF, récolter des métadonnées cloud à 169.254.169.254, et effacer les journaux d’audit.
Versions et correctifs touchés
- Vulnérable: tous les Kestra libèrent jusqu’au 1.3.20 inclus
- Correction: 1.0.45 et 1.3.21
- Les éditions io.kestra sont affectées
Selon The Hacker News, les chercheurs en sécurité ont observé des attaques dès la fin de juin 2026 qui ont utilisé la faille pour frayer une coquille inverse, énumérer l’environnement Docker, et installer un mineur de cryptomonnaie. Les organismes fédéraux américains sont confrontés à une date limite pour la remise en état; tous les autres exploitants devraient mettre à jour immédiatement une version corrigée et retirer les cas exposés de l’Internet public.
Sources : Kestra Security Advisory (GHSA) · CISA KEV · Les nouvelles Hacker



















