CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 02 Sep 2026 19:00

Alerta de Seguridad: Kestra OSS - RCE no autenticado (CVE-2026-49869)

Alerta de Seguridad: Kestra OSS - RCE no autenticado (CVE-2026-49869)

CVE-2026-49869 (CVSS 10.0): bypass de autenticacion en Kestra OSS <=1.3.20 permite RCE no autenticado como root. En CISA KEV. Limite FCEB 2026-09-05. Parche: 1.3.21/1.0.45.

CVE-2026-49869 (CVSS 10.0 · CRÍTICO) es una vulnerabilidad de bypass de autenticación en el AuthenticationFilter de Kestra OSS que deriva en ejecución remota de código (RCE) no autenticada como root. El filtro exime de autenticación cualquier ruta que termine en /configs (comparación de sufijo, CWE-184/CWE-287), permitiendo a un atacante sin credenciales crear y ejecutar flujos arbitrarios mediante los plugins de scripts habilitados por defecto (CWE-78).

Fue añadida al catálogo CISA KEV el 2026-09-02 (explotación activa confirmada). Fecha límite de remediación FCEB: 2026-09-05 conforme a la directiva BOD 26-04.

Remoto / no autenticado (acceso de red al API de Kestra). RCE como root vía inyección de comandos OS (CWE-78) a través de bypass de autenticación por coincidencia de sufijo de ruta (CWE-287/CWE-184). Cadena: PUT flow 'configs' -> POST execution 'configs' -> ejecución de comandos arbitrarios en el worker. Impacto adicional: escritura de secretos KV, borrado de flujos/dashboards y destrucción de logs de auditoría.

  • Afectadas: Kestra OSS <= 1.3.20. Corregidas: 1.0.45 y 1.3.21.
CVEs (1)
CVE-2026-49869
  • Actualizar de inmediato a Kestra OSS 1.3.21 o 1.0.45 (según rama). Versiones afectadas: <= 1.3.20.
  • No exponer el panel/API de Kestra a Internet; usar VPN, proxy autenticado o ACLs.
  • Aplicar la directiva CISA BOD 26-04; límite FCEB: 2026-09-05. Discontinuar el producto si no hay mitigación disponible.
  • Investigar flujos/ejecuciones con nombre configs, cambios en el almacén KV y borrados de logs de auditoría (triaje forense CISA).
  • Rotar todos los secretos gestionados por Kestra ante sospecha de compromiso.
[INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·