CISA zaradila chybu v Kestra OSS medzi aktívne zneužívané zraniteľnosti

Chyba CVE-2026-49869 umožňuje bez prihlásenia obísť Basic Auth, vytvoriť workflow a za určitých podmienok spúšťať príkazy vo workeri. Opravené sú verzie 1.0.45 a 1.3.21.

Chyba Kestra OSS označená CVE-2026-49869 bola 2. septembra 2026 zaradená do katalógu Known Exploited Vulnerabilities (KEV) agentúry CISA. Záznam znamená, že CISA má dôkazy o jej zneužívaní vo voľnej prírode. Problém môže na internetovo dostupných inštanciách umožniť neautentifikovanému útočníkovi vytvárať a spúšťať workflow.

Ilustrácia chyby Kestra OSS pri autentifikácii workflow platformy

Zraniteľnosť sa týka mechanizmu Basic Auth. Chybné porovnávanie cesty končiacej na /configs umožňuje autentifikáciu obísť bez prihlasovacích údajov. Ak sú v nasadení dostupné skriptovacie pluginy, následkom môže byť vzdialené spúšťanie príkazov v prostredí workeru.

Chyba Kestra OSS: ktoré verzie treba opraviť

Zraniteľné sú verzie Kestra OSS pred 1.0.45 a verzie 1.1.0 až pred 1.3.21. Opravy sú dostupné vo vydaniach 1.0.45 a 1.3.21.

Prevádzkovatelia by mali prioritne aktualizovať inštancie na príslušnú opravenú verziu a preveriť, či ich systémy nevykazujú známky neoprávneného vytvorenia alebo spúšťania workflow. Relevantné je najmä nasadenie, v ktorom sú workery schopné pristupovať k interným službám, dátam alebo tajomstvám.

  • Verzia 1.0.x: aktualizácia najmenej na 1.0.45.
  • Verzie 1.1.0 až pred 1.3.21: aktualizácia najmenej na 1.3.21.
  • Osobitnú prioritu majú inštancie dostupné z internetu.

KEV potvrdzuje evidované zneužívanie

Katalóg KEV zhromažďuje zraniteľnosti, ktoré CISA považuje za zneužívané. Pre organizácie podliehajúce záväzným smerniciam CISA stanovila agentúra termín nápravy na 5. septembra 2026. Tento termín nie je všeobecne záväzný pre všetkých prevádzkovateľov, no zaradenie do KEV je praktickým signálom na urýchlené riešenie problému.

Microsoft túto zraniteľnosť s vysokou mierou istoty označil za pravdepodobný vektor počiatočného prístupu pri kompromitácii Kestra. CISA vo svojom zázname nezverejnila konkrétnu skupinu, rozsah ani časový rámec zneužívania.

Nie je tiež potvrdené, že by bola zraniteľnosť použitá v ransomvérových kampaniach; katalóg KEV túto položku eviduje ako neznámu. Samotné zaradenie chyby do KEV neznamená, že útočníci kompromitovali každú verejne dostupnú inštanciu Kestra.

Riziko vyplýva z úlohy workerov

Kestra je platforma na orchestráciu workflow. Úspešné zneužitie preto nemusí zostať pri obídení prihlasovania do rozhrania: útočník môže vytvoriť a spustiť workflow. Pri dostupných skriptovacích pluginoch sa táto možnosť rozširuje na vykonávanie príkazov vo workeri.

Rozsah dopadu sa tak viaže na prístupové oprávnenia a dostupné zdroje konkrétneho workeru. V prostrediach, kde worker komunikuje s internými službami alebo pracuje s tajomstvami a dátami, je dôvodom na dôkladnejšie preverenie možnej kompromitácie po aktualizácii.

Ďalšie informácie môžu priniesť verejné indikátory kompromitácie, detekčné pravidlá alebo podrobnejšie forenzné a konfiguračné odporúčania od Kestra. Zatiaľ sú bezprostredne potvrdenými krokmi nasadenie opraveného vydania a kontrola podozrivých workflow či aktivít workerov.

Zdroje

Overené a aktualizované: 03. 09. 2026 06:25

Zdieľanie