CVE-2026-49869CriticalCVSS: 10Kritische Sicherheitslücke in kestra-io (CVE-2026-49869)
In kestra-io wurde eine Sicherheitslücke (CVE-2026-49869) entdeckt. Details und Übersetzung folgen.
METADATEN
- Entdeckt:
- 26.06.2026
- Patch verfügbar:
- Nein
BETROFFENE SYSTEME
- •kestra-io kestra < 1.0.45
- •kestra-io kestra 1.1.0
- •< 1.3.21
Zusammenfassung
In kestra-io wurde eine Sicherheitslücke (CVE-2026-49869) mit CVSS-Score 10 entdeckt.
Technische Details
Die detaillierte Analyse konnte nicht automatisch erstellt werden. Siehe Original-Beschreibung unten.
Original-Beschreibung (englisch):
Kestra is an open-source, event-driven orchestration platform. Prior to 1.0.45 and 1.3.21, AuthenticationFilter in Kestra OSS uses request.getPath().endsWith(“/configs”) to whitelist the public configuration endpoint from Basic Auth. Because the check is a suffix match rather than an exact path match, any API path whose last segment is configs bypasses authentication entirely. An unauthenticated remote attacker can exploit this to create and execute arbitrary workflows without credentials. Because Kestra ships with script execution plugins (plugin-script-shell, plugin-script-python, etc.) enabled by default, this directly results in unauthenticated Remote Code Execution as root inside the Kestra worker container. This vulnerability is fixed in 1.0.45 and 1.3.21.
Empfehlungen
- Überprüfen Sie, ob Sie betroffene Systeme verwenden
- Installieren Sie verfügbare Sicherheitsupdates
- Überwachen Sie offizielle Quellen für Updates
Quellen
https://github.com/kestra-io/kestra/security/advisories/GHSA-5vc5-wxxq-3fjx