Kestra · Kestra · CVE-2026-45807
**Nome do Software Vulnerável e Versões Afetadas**
Kestra versões anteriores a 1.0.43
Kestra versões anteriores a 1.3.19
**Description**
Um usuário autenticado pode realizar um ataque de path traversal para ler arquivos arbitrários no sistema de arquivos do host aos quais o processo tem acesso, como /etc/passwd ou segredos montados. Isso ocorre porque vários endpoints de API aceitam uma URI `kestra://` e utilizam a função `StorageInterface.parentTraversalGuard`, que inspeciona apenas a string literal. Ao utilizar a sequência codificada em URL `%2E%2E` (representando `..`), um invasor pode burlar essa proteção. A chamada subsequente para `URI.getPath()` decodifica a sequência, e o caminho resultante é processado por `Paths.get()` sem normalização, permitindo que o sistema operacional resolva os segmentos de diretório pai durante a operação de abertura do arquivo.
**Recommendations**
Atualize para a versão 1.0.43.
Atualize para a versão 1.3.19.