CVE-2026-49869 (CVSS 10.0 · CRÍTICO) es una vulnerabilidad de bypass de autenticación en el AuthenticationFilter de Kestra OSS que deriva en ejecución remota de código (RCE) no autenticada como root. El filtro exime de autenticación cualquier ruta que termine en /configs (comparación de sufijo, CWE-184/CWE-287), permitiendo a un atacante sin credenciales crear y ejecutar flujos arbitrarios mediante los plugins de scripts habilitados por defecto (CWE-78).
Fue añadida al catálogo CISA KEV el 2026-09-02 (explotación activa confirmada). Fecha límite de remediación FCEB: 2026-09-05 conforme a la directiva BOD 26-04.