NexSift
SegurançaNovo

Falha crítica no Kestra entra no catálogo KEV da CISA

Publicado 03 de set. de 2026 · Leitura 2 min de leitura · Relevância 9.7

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

A CISA confirmou exploração ativa da CVE-2026-49869, falha crítica que permite contornar autenticação e executar código em instalações Kestra OSS vulneráveis.

Por que importa

A falha combina exploração ativa, acesso remoto sem credenciais e execução de comandos como root dentro do worker do Kestra. Também pode habilitar SSRF contra serviços internos e endpoints de metadados de nuvem, ampliando o risco para credenciais e infraestrutura.

A CISA adicionou a CVE-2026-49869 ao catálogo de vulnerabilidades conhecidamente exploradas em 2 de setembro. O problema afeta o Kestra OSS até a versão 1.3.20 e foi corrigido nas versões 1.0.45 e 1.3.21.

Como a falha funciona

O filtro de autenticação usa uma comparação por sufixo para liberar o endpoint público de configuração. Isso permite que rotas cujo último segmento seja configs contornem a autenticação. Um invasor com acesso de rede ao serviço pode criar e executar um fluxo sem credenciais.

Como a instalação padrão inclui plugins de script, a cadeia pode chegar à execução remota de comandos como root dentro do contêiner do worker. O advisory também documenta SSRF contra serviços internos e endpoints de metadados de nuvem. O acesso root citado é no contêiner; o advisory não confirmou escape direto pelo socket do Docker.

Ação prática

Inventarie instâncias Kestra OSS, atualize imediatamente para 1.3.21 ou 1.0.45 conforme a linha mantida e restrinja o acesso de rede enquanto a correção é aplicada. Revise logs, fluxos e recursos chamados configs, além de acessos incomuns a metadados de nuvem. Não trate autenticação Basic isoladamente como mitigação suficiente nas versões afetadas.

O que observar agora

Acompanhar indicadores de comprometimento, campanhas atribuídas, novas orientações da CISA e do projeto, correções adicionais e evidências de exploração contra instâncias expostas ou redes internas.

Tópicos relacionados com este sinal
Continue no radar