La piattaforma di automazione Kestra è influenzata da un difetto di massima sicurezza: CVE-2026-49869 porta il punteggio CVSS superiore di 10.0 e consente agli aggressori non autenticati di eseguire comandi arbitrari come root. L’agenzia U.S. CISA ha aggiunto il bug al suo catalogo Known Exploited Vulnerabilities (KEV) il 2 settembre 2026.
Un controllo suffisso sconfigge il login
Secondo la consulenza del fornitore GHSA-5vc5-wxxq-3fjx, la causa principale è un errore di logica nel “Filtro di autenticazione“. Era destinato solo ad esentare il pubblico /configs endpoint da Basic Auth, ma controlla la richiesta con endWith(“/configs”) invece di un percorso esatto. Di conseguenza, qualsiasi percorso API il cui segmento finale termina in “/configs“ bypassa completamente l’autenticazione.
Poiché Kestra navi con plugin di esecuzione script abilitati per impostazione predefinita, il bypass conduce direttamente all’esecuzione di codice non autenticata come root all’interno del contenitore del lavoratore. Gli aggressori possono creare e lanciare i propri flussi di lavoro, raggiungere i servizi interni tramite SSRF, raccogliere i metadati cloud a 169.254.169.254, e pulire i registri di audit.
Versioni interessate e patch
- Vulnerable: tutte le versioni Kestra fino a 1.3.20
- Risolto in: 1.0.45 e 1.3.21
- Le edizioni io.kestra sono interessate
Secondo The Hacker News, i ricercatori di sicurezza osservarono gli attacchi già alla fine di giugno 2026 che usavano il difetto per deporre una shell inversa, enumerare l’ambiente Docker e installare un miner criptovaluta. Le agenzie federali degli Stati Uniti devono affrontare una scadenza di risanamento; tutti gli altri operatori dovrebbero aggiornare ad un rilascio patchato subito e prendere le istanze esposte fuori da internet pubblico.
Fonti: Kestra Security Advisory (GHSA) · CISA KEV · La notizia di Hacker



















