CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 02 Sep 2026 19:00

Alerta de Seguridad: Kestra OSS - RCE no autenticado (CVE-2026-49869)

Alerta de Seguridad: Kestra OSS - RCE no autenticado (CVE-2026-49869)

CVE-2026-49869 (CVSS 10.0): bypass de autenticacion en Kestra OSS <=1.3.20 permite RCE no autenticado como root. En CISA KEV. Limite FCEB 2026-09-05. Parche: 1.3.21/1.0.45.

CVE-2026-49869 (CVSS 10.0 · CRÍTICO) es una vulnerabilidad de bypass de autenticación en el AuthenticationFilter de Kestra OSS que deriva en ejecución remota de código (RCE) no autenticada como root. El filtro exime de autenticación cualquier ruta que termine en /configs (comparación de sufijo, CWE-184/CWE-287), permitiendo a un atacante sin credenciales crear y ejecutar flujos arbitrarios mediante los plugins de scripts habilitados por defecto (CWE-78).

Fue añadida al catálogo CISA KEV el 2026-09-02 (explotación activa confirmada). Fecha límite de remediación FCEB: 2026-09-05 conforme a la directiva BOD 26-04.

Remoto / no autenticado (acceso de red al API de Kestra). RCE como root vía inyección de comandos OS (CWE-78) a través de bypass de autenticación por coincidencia de sufijo de ruta (CWE-287/CWE-184). Cadena: PUT flow 'configs' -> POST execution 'configs' -> ejecución de comandos arbitrarios en el worker. Impacto adicional: escritura de secretos KV, borrado de flujos/dashboards y destrucción de logs de auditoría.

  • Afectadas: Kestra OSS <= 1.3.20. Corregidas: 1.0.45 y 1.3.21.
CVEs (1)
CVE-2026-49869
  • Actualizar de inmediato a Kestra OSS 1.3.21 o 1.0.45 (según rama). Versiones afectadas: <= 1.3.20.
  • No exponer el panel/API de Kestra a Internet; usar VPN, proxy autenticado o ACLs.
  • Aplicar la directiva CISA BOD 26-04; límite FCEB: 2026-09-05. Discontinuar el producto si no hay mitigación disponible.
  • Investigar flujos/ejecuciones con nombre configs, cambios en el almacén KV y borrados de logs de auditoría (triaje forense CISA).
  • Rotar todos los secretos gestionados por Kestra ante sospecha de compromiso.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·