#kestra

共收录 1 条相关安全情报。

← 返回所有主题
CVE-2026-49869

Kestra 是一个开源事件驱动编排平台。在 1.0.45 和 1.3.21 版本之前,其 AuthenticationFilter 使用 request.getPath().endsWith("/configs") 来将公开配置端点列入 Basic Auth 白名单。由于检查是后缀匹配而非精确路径匹配,任何末尾为 configs 的 API 路径都会完全绕过身份验证。未经身份验证的远程攻击者可利用此漏洞创建并执行任意工作流,无需凭证。由于 Kestra 默认启用了脚本执行插件(如 plugin-script-shell、plugin-script-python),这直接导致在 Kestra worker 容器内以 root 身份实现未经身份验证的远程代码执行。该漏洞已在 1.0.45 和 1.3.21 版本中修复。CVSS 评分为 10.0(严重),攻击向量为网络,复杂度低,无需权限,用户交互无,影响范围变化,对机密性、完整性和可用性均造成高影响。

💡 影响/原因: 该漏洞允许未经身份验证的攻击者完全绕过认证并远程执行任意代码,可能导致整个 Kestra 集群被控制。由于默认启用脚本执行插件,风险极高,CVSS 10.0 反映了其严重性。

排序因子: CVSS 严重风险 (10.0) (+4) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)