CIBERPLANETA_
02 Sep 2026 · 18:58 Jarvis Ciberplaneta Vulnerabilidades 3 min de lectura
CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion

CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion

CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticación

CISA incorporó el 2 de septiembre de 2026 la vulnerabilidad CVE-2026-49869 a su catálogo Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente. Se trata de un fallo crítico (CVSS 10.0) en Kestra OSS, la popular plataforma de orquestación de flujos de trabajo y automatización de datos, que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios del sistema operativo (CWE-78) y comprometer por completo el servidor.

Análisis Técnico

La raíz del problema reside en el componente AuthenticationFilter del servidor web de Kestra. Para exponer públicamente el endpoint de configuración inicial (GET /api/v1/configs), el filtro decide saltarse la autenticación básica evaluando la ruta con una comparación de sufijo en lugar de una coincidencia exacta:

  • Código vulnerable (webserver/.../filter/AuthenticationFilter.java): boolean isConfigEndpoint = request.getPath().endsWith("/configs")

Al usar endsWith("/configs") en vez de un patrón exacto, cualquier ruta de la API cuyo último segmento sea configs omite por completo la autenticación (CWE-287, CWE-184). Esto abre la puerta a operaciones privilegiadas sobre múltiples controladores sin credenciales.

Vector de Ataque

Dado que Kestra incluye por defecto plugins de ejecución de scripts (plugin-script-shell, plugin-script-python, etc.), la cadena de explotación conduce directamente a ejecución remota de código (RCE) como root dentro del contenedor del worker:

  • Paso 1 — Crear el flujo malicioso: PUT /api/v1/main/flows/tutorial/configs, sin credenciales, define un flujo llamado configs que contiene io.kestra.plugin.scripts.shell.Commands con comandos controlados por el atacante.
  • Paso 2 — Ejecutar el flujo: POST /api/v1/main/executions/tutorial/configs, también sin autenticación, lanza el contenedor y ejecuta los comandos con uid=0 (root).

El mismo defecto permite además sobrescribir o eliminar flujos, escribir secretos arbitrarios en el almacén key-value (PUT .../kv/configs), borrar dashboards y destruir registros de auditoría (DELETE .../logs/{namespace}/configs), dificultando la respuesta forense. El identificador CWE-918 refleja el riesgo de solicitudes del lado del servidor asociadas a la manipulación de estos flujos.

Impacto Operacional y de Seguridad

Un atacante no autenticado con acceso de red al panel de Kestra puede lograr un compromiso total del entorno de orquestación: robo de credenciales y secretos de pipelines, movimiento lateral hacia sistemas conectados (bases de datos, nubes, colas), despliegue de malware o mineros, y manipulación silenciosa de procesos de negocio automatizados. Al ejecutarse como root dentro del worker, el radio de impacto abarca toda la infraestructura accesible desde ese contenedor. El uso en campañas de ransomware figura actualmente como desconocido según CISA, pero el nivel de acceso que otorga lo convierte en un objetivo de alto valor.

Productos y Versiones Afectadas

  • Afectadas: Kestra OSS en versiones <= 1.3.20.
  • Corregidas: 1.0.45 (rama 1.0.x) y 1.3.21 (rama 1.3.x).

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar de inmediato a Kestra OSS 1.3.21 o 1.0.45, según la rama en uso. Es la única solución definitiva.
  • Restringir la exposición de red: nunca exponer el panel/API de Kestra directamente a Internet. Colóquelo detrás de VPN, proxy autenticado o listas de control de acceso.
  • Aplicar la directiva BOD 26-04 de CISA; para agencias FCEB la fecha límite de remediación es el 5 de septiembre de 2026. Si no hay mitigación disponible para servicios en la nube, se recomienda discontinuar el uso del producto.
  • Investigación forense: revisar logs de ejecuciones y flujos por creaciones/ejecuciones de flujos con nombre configs u otros anómalos, cambios en el almacén KV y borrados de logs de auditoría, siguiendo los requisitos de triaje forense de CISA.
  • Rotar secretos gestionados por Kestra (credenciales de pipelines, tokens, claves) ante cualquier indicio de compromiso.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-83549: inyección de comandos y RCE en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-83548: SSRF preautenticada crítica en SonicWall SMA1000 Appliances  ·  [INFO] CVE-2026-9586: Inyección SQL no autenticada con RCE en Sangoma Switchvox  ·