SecBoard
Zurück zur CVE-Übersicht

CVE-2026-49869

CRITICAL(10.0)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Risk Signal Score56/100 — HOCH
  • CVSS 10 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

1.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

10

Technische Schwere

SecBoard-Einordnung

CVE-2026-49869 betrifft die Open-Source-Orchestrierungsplattform Kestra. Die Schwachstelle liegt im AuthenticationFilter, der durch eine unzureichende Pfadprüfung für den /configs-Endpunkt eine Authentifizierungsumgehung ermöglicht. Dies erlaubt einem nicht authentifizierten Angreifer, beliebige Workflows zu erstellen und auszuführen, was zu () als Root im Kestra Worker-Container führen kann.

Die Schwachstelle wird als kritisch eingestuft ( 10.0) und ist besonders besorgniserregend, da sie aktiv ausgenutzt wird ( ). Obwohl die EPSS-Wahrscheinlichkeit mit 1% niedrig erscheint, überwiegt die Tatsache der aktiven Ausnutzung die statistische Vorhersage und signalisiert eine unmittelbare Bedrohung.

Security-Teams sollten umgehend die betroffenen Kestra-Instanzen auf die Versionen 1.0.45 oder 1.3.21 oder höher aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird und ermöglicht, ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Kestra is an open-source, event-driven orchestration platform. Prior to 1.0.45 and 1.3.21, AuthenticationFilter in Kestra OSS uses request.getPath().endsWith("/configs") to whitelist the public configuration endpoint from Basic Auth. Because the check is a suffix match rather than an exact path match, any API path whose last segment is configs bypasses authentication entirely. An unauthenticated remote attacker can exploit this to create and execute arbitrary workflows without credentials. Because Kestra ships with script execution plugins (plugin-script-shell, plugin-script-python, etc.) enabled by default, this directly results in unauthenticated Remote Code Execution as root inside the Kestra worker container. This vulnerability is fixed in 1.0.45 and 1.3.21.

Betroffene Produkte

  • cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*
  • cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*

In diesen Analysen erwähnt

Referenzen