CVE-2026-49869 в Kestra: интернет-экспозиция и патч после KEV
В Kestra нашли критическую командную инъекцию CVE-2026-49869 с оценкой 10.0, позволяющую без аутентификации выполнить код. Уязвимость исправлена в версиях 1.0.45 и 1.3.21 от 2–3 июня 2026 года, а CISA добавила её в KEV 2 сентября 2026 года. По данным ZoomEye, из интернета доступны лишь сотни инстансов, но большинство развёртываний внутренние.
- CVE-2026-49869 — командная инъекция без аутентификации с оценкой 10.0
- Исправлено в Kestra 1.0.45 и 1.3.21 2–3 июня 2026 года
- CISA внесла уязвимость в KEV 2 сентября 2026 года
- ZoomEye: 124 совпадения по app="Kestra" и 234 по title="Kestra"
Читать дальше
Безопасность