Donnerstag · 03.09.2026 Ausgabe 4892 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-49869

Kestra OSS

Hersteller: Kestra
10 CRITICAL CVSS Basis-Score
Beschreibung

Kestra OSS ist eine quelloffene, ereignisgesteuerte Orchestrierungsplattform. Der Fehler liegt im Authentifizierungsfilter: Um den öffentlichen Konfigurationsendpunkt von der Basic-Authentifizierung auszunehmen, prüft die Software lediglich, ob der angefragte Pfad auf ein bestimmtes Schlüsselwort endet, statt den Pfad exakt zu vergleichen. Dadurch lässt sich die Anmeldung für jede beliebige API-Route umgehen, deren letztes Pfadsegment genau dieses Wort trägt. Ein entfernter Angreifer ohne Zugangsdaten kann so beliebige Workflows anlegen und ausführen. Da Kestra Skript-Plugins für Shell- und Python-Ausführung standardmäßig aktiviert mitbringt, führt dies unmittelbar zur unauthentifizierten Codeausführung mit Root-Rechten innerhalb des Worker-Containers. Betroffen sind Installationen, deren Weboberfläche beziehungsweise API erreichbar ist; der Angreifer erlangt damit faktisch die Kontrolle über die Ausführungsumgebung der Plattform.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Systeme aus dem Internet.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.