Zum Inhalt springen
CVE-2026-49869CriticalCVSS: 10

Kritische Sicherheitslücke in kestra-io (CVE-2026-49869)

In kestra-io wurde eine Sicherheitslücke (CVE-2026-49869) entdeckt. Details und Übersetzung folgen.

METADATEN

Entdeckt:
26.06.2026
Patch verfügbar:
Nein

BETROFFENE SYSTEME

  • kestra-io kestra < 1.0.45
  • kestra-io kestra 1.1.0
  • < 1.3.21

Zusammenfassung

In kestra-io wurde eine Sicherheitslücke (CVE-2026-49869) mit CVSS-Score 10 entdeckt.

Technische Details

Die detaillierte Analyse konnte nicht automatisch erstellt werden. Siehe Original-Beschreibung unten.

Original-Beschreibung (englisch):

Kestra is an open-source, event-driven orchestration platform. Prior to 1.0.45 and 1.3.21, AuthenticationFilter in Kestra OSS uses request.getPath().endsWith(“/configs”) to whitelist the public configuration endpoint from Basic Auth. Because the check is a suffix match rather than an exact path match, any API path whose last segment is configs bypasses authentication entirely. An unauthenticated remote attacker can exploit this to create and execute arbitrary workflows without credentials. Because Kestra ships with script execution plugins (plugin-script-shell, plugin-script-python, etc.) enabled by default, this directly results in unauthenticated Remote Code Execution as root inside the Kestra worker container. This vulnerability is fixed in 1.0.45 and 1.3.21.

Empfehlungen

  • Überprüfen Sie, ob Sie betroffene Systeme verwenden
  • Installieren Sie verfügbare Sicherheitsupdates
  • Überwachen Sie offizielle Quellen für Updates

Quellen

https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx