CISA zaradila chybu v Kestra OSS medzi aktívne zneužívané zraniteľnosti
Chyba CVE-2026-49869 umožňuje bez prihlásenia obísť Basic Auth, vytvoriť workflow a za určitých podmienok spúšťať príkazy vo workeri. Opravené sú verzie 1.0.45 a 1.3.21.

Chyba Kestra OSS označená CVE-2026-49869 bola 2. septembra 2026 zaradená do katalógu Known Exploited Vulnerabilities (KEV) agentúry CISA. Záznam znamená, že CISA má dôkazy o jej zneužívaní vo voľnej prírode. Problém môže na internetovo dostupných inštanciách umožniť neautentifikovanému útočníkovi vytvárať a spúšťať workflow.

Zraniteľnosť sa týka mechanizmu Basic Auth. Chybné porovnávanie cesty končiacej na /configs umožňuje autentifikáciu obísť bez prihlasovacích údajov. Ak sú v nasadení dostupné skriptovacie pluginy, následkom môže byť vzdialené spúšťanie príkazov v prostredí workeru.
Chyba Kestra OSS: ktoré verzie treba opraviť
Zraniteľné sú verzie Kestra OSS pred 1.0.45 a verzie 1.1.0 až pred 1.3.21. Opravy sú dostupné vo vydaniach 1.0.45 a 1.3.21.
Prevádzkovatelia by mali prioritne aktualizovať inštancie na príslušnú opravenú verziu a preveriť, či ich systémy nevykazujú známky neoprávneného vytvorenia alebo spúšťania workflow. Relevantné je najmä nasadenie, v ktorom sú workery schopné pristupovať k interným službám, dátam alebo tajomstvám.
- Verzia 1.0.x: aktualizácia najmenej na 1.0.45.
- Verzie 1.1.0 až pred 1.3.21: aktualizácia najmenej na 1.3.21.
- Osobitnú prioritu majú inštancie dostupné z internetu.
KEV potvrdzuje evidované zneužívanie
Katalóg KEV zhromažďuje zraniteľnosti, ktoré CISA považuje za zneužívané. Pre organizácie podliehajúce záväzným smerniciam CISA stanovila agentúra termín nápravy na 5. septembra 2026. Tento termín nie je všeobecne záväzný pre všetkých prevádzkovateľov, no zaradenie do KEV je praktickým signálom na urýchlené riešenie problému.
Microsoft túto zraniteľnosť s vysokou mierou istoty označil za pravdepodobný vektor počiatočného prístupu pri kompromitácii Kestra. CISA vo svojom zázname nezverejnila konkrétnu skupinu, rozsah ani časový rámec zneužívania.
Nie je tiež potvrdené, že by bola zraniteľnosť použitá v ransomvérových kampaniach; katalóg KEV túto položku eviduje ako neznámu. Samotné zaradenie chyby do KEV neznamená, že útočníci kompromitovali každú verejne dostupnú inštanciu Kestra.
Riziko vyplýva z úlohy workerov
Kestra je platforma na orchestráciu workflow. Úspešné zneužitie preto nemusí zostať pri obídení prihlasovania do rozhrania: útočník môže vytvoriť a spustiť workflow. Pri dostupných skriptovacích pluginoch sa táto možnosť rozširuje na vykonávanie príkazov vo workeri.
Rozsah dopadu sa tak viaže na prístupové oprávnenia a dostupné zdroje konkrétneho workeru. V prostrediach, kde worker komunikuje s internými službami alebo pracuje s tajomstvami a dátami, je dôvodom na dôkladnejšie preverenie možnej kompromitácie po aktualizácii.
Ďalšie informácie môžu priniesť verejné indikátory kompromitácie, detekčné pravidlá alebo podrobnejšie forenzné a konfiguračné odporúčania od Kestra. Zatiaľ sú bezprostredne potvrdenými krokmi nasadenie opraveného vydania a kontrola podozrivých workflow či aktivít workerov.
Zdroje
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-49869 do KEV 2. septembra 2026, termín 5. septembra a evidované zneužitie.
- GitHub Security Advisory GHSA-5vc5-wxxq-3fjx – Popisuje chybu autentifikácie, možnosť neautentifikovaného spúšťania workflow a opravené verzie 1.0.45 a 1.3.21.
- NVD CVE-2026-49869 – Potvrdzuje identifikátor CVE, dotknuté verzie a technický dôsledok vrátane vzdialeného spúšťania kódu.
- Microsoft Security Blog – Prináša nezávislú analýzu kompromitácie, pri ktorej Microsoft hodnotí zneužitie CVE-2026-49869 ako pravdepodobný počiatočný prístup.
Overené a aktualizované: 03. 09. 2026 06:25



