CVE-2026-49869 в Kestra: обход аутентификации через суффикс /configs
В платформе оркестрации Kestra уязвимость CVE-2026-49869 с оценкой CVSS 10.0: проверка аутентификации сравнивала суффикс пути, а не маршрут, что позволяло обойти вход и выполнить команды ОС. Уязвимость добавлена в каталог эксплуатируемых CISA 2 сентября 2026 года; исправления — в версиях 1.0.45 и 1.3.21.
- Уязвимость получила CVSS 10.0 и внесена в каталог KEV CISA 2 сентября 2026 года
- Обход через имя потока configs превращался в выполнение shell-команд в контейнере
- Исправлено в Kestra 1.0.45 и 1.3.21 и новее
- Порты API 8080 и 8006 не должны быть открыты в интернет
Читать дальше
Безопасность