PT-2026-52986 · Kestra · Kestra

·

CVE-2026-55069

·

Publicado

2026-06-26

·

Atualizado

2026-07-01

CVSS v3.1

8.7

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Kestra versões anteriores a 1.3.24
Description O componente de autenticação BasicAuth da plataforma de orquestração de fluxo de trabalho Kestra OSS armazena senhas usando SHA-512, que possui alta velocidade de computação. Um invasor com acesso de leitura ao banco de dados PostgreSQL pode realizar um ataque de força bruta offline para recuperar a senha do administrador. Em implantações de Kubernetes, isso pode levar à escalada vertical de privilégios, permitindo que o invasor leia o ServiceAccount Token do cluster e todos os K8s Secrets.
Recommendations Atualize para a versão 1.3.24.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55069
GHSA-M727-PCJM-J28H

Produtos afetados

Kestra