CVE-2026-49869
CRITICAL(10.0)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
1.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-49869 betrifft die Open-Source-Orchestrierungsplattform Kestra. Die Schwachstelle liegt im AuthenticationFilter, der durch eine unzureichende Pfadprüfung für den /configs-Endpunkt eine Authentifizierungsumgehung ermöglicht. Dies erlaubt einem nicht authentifizierten Angreifer, beliebige Workflows zu erstellen und auszuführen, was zu Remote Code Execution (RCE) als Root im Kestra Worker-Container führen kann.
Die Schwachstelle wird als kritisch eingestuft (CVSS 10.0) und ist besonders besorgniserregend, da sie aktiv ausgenutzt wird (CISA KEV). Obwohl die EPSS-Wahrscheinlichkeit mit 1% niedrig erscheint, überwiegt die Tatsache der aktiven Ausnutzung die statistische Vorhersage und signalisiert eine unmittelbare Bedrohung.
Security-Teams sollten umgehend die betroffenen Kestra-Instanzen auf die Versionen 1.0.45 oder 1.3.21 oder höher aktualisieren. Da die Schwachstelle aktiv ausgenutzt wird und RCE ermöglicht, ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Kestra is an open-source, event-driven orchestration platform. Prior to 1.0.45 and 1.3.21, AuthenticationFilter in Kestra OSS uses request.getPath().endsWith("/configs") to whitelist the public configuration endpoint from Basic Auth. Because the check is a suffix match rather than an exact path match, any API path whose last segment is configs bypasses authentication entirely. An unauthenticated remote attacker can exploit this to create and execute arbitrary workflows without credentials. Because Kestra ships with script execution plugins (plugin-script-shell, plugin-script-python, etc.) enabled by default, this directly results in unauthenticated Remote Code Execution as root inside the Kestra worker container. This vulnerability is fixed in 1.0.45 and 1.3.21.
Betroffene Produkte
- cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*
- cpe:2.3:a:kestra:kestra:*:*:*:*:*:*:*:*