Kestra · Kestra · CVE-2026-49869
**Nome do Software Vulnerável e Versões Afetadas**
Kestra versões anteriores a 1.0.45
Kestra versões anteriores a 1.3.21
**Description**
Existe uma falha de bypass de autenticação no Kestra OSS devido a uma correspondência de sufixo inadequada na função `AuthenticationFilter`. O sistema utiliza `request.getPath().endsWith("/configs")` para incluir o endpoint de configuração pública na lista de permissões do Basic Auth, permitindo que qualquer caminho de API que termine em `/configs` ignore a autenticação. Um invasor remoto não autenticado pode explorar isso para criar e executar fluxos de trabalho arbitrários. Como os plugins de execução de script, como `plugin-script-shell` e `plugin-script-python`, são habilitados por padrão, isso resulta em Execução Remota de Código (RCE) não autenticada como root dentro do container do worker do Kestra. Este problema foi explorado em ataques reais.
**Recommendations**
Atualize para a versão 1.0.45 ou posterior.
Atualize para a versão 1.3.21 ou posterior.
Remova a API do Kestra da internet pública ou coloque-a atrás de uma VPN ou lista de permissões.
Revise os fluxos de trabalho e o histórico de execução em busca de atividades não autorizadas e rotacione todos os segredos armazenados se for detectada uma invasão.