PT-2026-52986 · Kestra · Kestra
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kestra versões anteriores a 1.3.24
Description
O componente de autenticação BasicAuth da plataforma de orquestração de fluxo de trabalho Kestra OSS armazena senhas usando SHA-512, que possui alta velocidade de computação. Um invasor com acesso de leitura ao banco de dados PostgreSQL pode realizar um ataque de força bruta offline para recuperar a senha do administrador. Em implantações de Kubernetes, isso pode levar à escalada vertical de privilégios, permitindo que o invasor leia o ServiceAccount Token do cluster e todos os K8s Secrets.
Recommendations
Atualize para a versão 1.3.24.
Exploit
Correção
LPE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kestra