CISA внесла в KEV критическую уязвимость Kestra CVE-2026-49869
CISA добавила в каталог Known Exploited Vulnerabilities уязвимость CVE-2026-49869 в платформе оркестрации Kestra с оценкой 10.0. Обход аутентификации через суффикс пути /configs позволяет без учётных данных выполнять команды ОС; исправления вышли в 1.0.45 и 1.3.21 ещё в июне 2026 года.
- CVE-2026-49869 — инъекция команд ОС без аутентификации, оценка 10.0
- Причина — фильтр аутентификации сверял путь по суффиксу /configs, а не по точному маршруту
- Исправлено в Kestra 1.0.45 и 1.3.21, патчи вышли 2–3 июня 2026 года
- CISA внесла уязвимость в KEV 2 сентября 2026 года после данных об эксплуатации
Читать дальше
Безопасность