CVE-2026-49869 в Kestra: обход аутентификации через суффикс /configs
В Kestra OSS нашли уязвимость CVE-2026-49869: фильтр аутентификации пропускал запросы, путь которых заканчивался на /configs, что позволяло без учётных данных создавать и запускать воркфлоу. CISA добавила её в каталог эксплуатируемых уязвимостей 2 сентября 2026 года с трёхдневным сроком устранения для федеральных агентств США.
- Уязвимость в AuthenticationFilter: проверка endsWith("/configs") вместо точного пути
- Атакующий без пароля создаёт и выполняет shell, Python и Node.js задачи
- Исправления в релизах 1.0.45 и 1.3.21, уязвимы версии ниже 1.0.45 и 1.1.0–1.3.21
- CISA добавила CVE в KEV 2 сентября 2026 года со сроком 3 дня
Читать дальше
Безопасность