PT-2026-52984 · Kestra · Kestra

·

CVE-2026-53576

·

Publicado

2026-06-26

·

Atualizado

2026-07-21

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kestra versões anteriores a 1.0.45 Kestra versões anteriores a 1.3.21
Description O filtro de autenticação para a REST API @Filter("/api/v1/**") trata incorretamente qualquer caminho de requisição que termine em /configs como um endpoint público de configuração de instância, permitindo que as requisições ignorem o Basic-Auth. Isso ocorre porque a plataforma identifica recursos por meio de segmentos de caminho de URL escolhidos pelo chamador, como /api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id} e /api/v1/{tenant}/namespaces/{namespace}/kv/{key}. Ao utilizar configs como o segmento final, um usuário não autenticado pode acessar as rotas de criação de fluxo e gatilho de execução para criar e executar um fluxo contendo uma tarefa de Shell ou Processo. Essas tarefas são executadas como root dentro do container e, como o docker-compose.yml oficial monta o /var/run/docker.sock, o invasor pode obter acesso ao daemon Docker do host.
Recommendations Atualize o Kestra para a versão 1.0.45 ou posterior. Atualize o Kestra para a versão 1.3.21 ou posterior.

Exploit

Correção

RCE

Authentication Bypass Using an Alternate Path or Channel

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53576
GHSA-2Q47-568G-9H4F

Produtos afetados

Kestra