PT-2026-51024 · Kestra · Kestra

·

CVE-2026-48129

·

Publicado

2026-06-19

·

Atualizado

2026-06-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Kestra versões anteriores a 1.3.19 Kestra versões anteriores a 1.2.19 Kestra versões anteriores a 1.1.19 Kestra versões anteriores a 1.0.43
Description Kestra é uma plataforma de orquestração orientada a eventos de código aberto. A tarefa inputFiles grava nomes de arquivos renderizados diretamente no diretório de trabalho da tarefa. Quando um fluxo encaminha dados de execução ou de webhook não confiáveis para um nome de arquivo inputFiles, um chamador pode usar segmentos de caminho ../ para criar ou sobrescrever arquivos fora do diretório de trabalho da tarefa no sistema de arquivos do worker. Trata-se de um problema de path traversal, onde sequências ../ são usadas para acessar e manipular arquivos e diretórios fora da pasta pretendida.
Recommendations Atualizar para a versão 1.3.19 Atualizar para a versão 1.2.19 Atualizar para a versão 1.1.19 Atualizar para a versão 1.0.43

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48129
GHSA-Q3FW-MVGV-PJR2

Produtos afetados

Kestra