CVE-2026-49869: fallo crítico en kestra-io kestra
Kestra: Unauthenticated Remote Code Execution via Authentication Bypass in `AuthenticationFilter`
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
La autenticación de Kestra solo verifica si la ruta termina con 'configs', permitiendo que atacantes eludan el inicio de sesión accediendo a cualquier API que termine así. Esto permite crear y ejecutar flujos de trabajo maliciosos que ejecutan código como administrador en el servidor.
CVE-2026-49869 explota validación inadecuada de ruta en AuthenticationFilter (CWE-184, CWE-287) donde endsWith("/configs") en lugar de coincidencia exacta permite acceso no autenticado a APIs. Atacantes remotos eluden autenticación para invocar endpoints de ejecución de flujo de trabajo arbitrario, resultando en inyección de comandos del sistema operativo (CWE-78) y ejecución remota de código (CWE-918) a través de complementos de script predeterminados (shell, Python) ejecutándose como root en el contenedor worker.
En el mismo producto, de las más peligrosas a las menos.