CVE-2026-49869 в Kestra: обход аутентификации и RCE, в каталоге CISA
В Kestra OSS нашли критическую уязвимость CVE-2026-49869 (CVSS 10.0) — обход аутентификации через пути, оканчивающиеся на /configs, с эскалацией до удалённого выполнения кода. Уязвимость добавлена в каталог эксплуатируемых CISA 2 сентября 2026 года; исправления — в версиях 1.0.45 и 1.3.21.
- CVSS 3.1 — 10.0, добавлена в каталог эксплуатируемых уязвимостей CISA 2 сентября 2026
- Затронуты Kestra OSS до 1.3.20 включительно, исправления в 1.0.45 и 1.3.21
- ZoomEye нашёл 119 активов по app="Kestra" и 231 по title="Kestra"
- Плагины выполнения скриптов включены по умолчанию, что упрощает RCE
Читать дальше
Безопасность