PT-2026-52980 · Kestra · Kestra

·

CVE-2026-49984

·

Publicado

2026-06-26

·

Atualizado

2026-07-01

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Kestra versões anteriores a 1.0.45 Kestra versões anteriores a 1.3.23
Description O backend de armazenamento interno local falha ao validar adequadamente os caminhos fornecidos pelo usuário porque verifica sequências de travessia de diretório antes de converter barras invertidas do estilo Windows em barras normais. Um invasor pode burlar essa proteção usando barras invertidas (......), que são reescritas como barras normais após a validação, permitindo o acesso a arquivos fora do sandbox de armazenamento. Qualquer usuário autenticado com a função de menor privilégio pode explorar isso através do endpoint GET '/api/v1/{tenant}/executions/{executionId}/file' usando o parâmetro path. Isso permite a leitura de arquivos arbitrários do servidor acessíveis pelo processo Kestra, incluindo o banco de dados H2 incorporado, armazenamento interno de outros locatários, arquivos de segredos montados e o ambiente do processo (/proc/self/environ) contendo credenciais de banco de dados e backend de segredos, resultando em uma violação do isolamento de armazenamento e dos limites de multi-tenancy.
Recommendations Atualize para a versão 1.0.45. Atualize para a versão 1.3.23. Restrinja o acesso ao endpoint '/api/v1/{tenant}/executions/{executionId}/file' ou evite usar o parâmetro path até que o sistema seja atualizado.

Exploit

Correção

Information Disclosure

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49984
GHSA-QW4V-6W32-XX9H

Produtos afetados

Kestra