deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Kritik Kestra OSS kimlik doğrulama atlaması CVE-2026-49869 kimlik doğrulamasız RCE'ye olanak sağlıyor ve aktif olarak sömürülüyor

Saldırganlar, Kestra OSS'teki CVSS 10.0 değerinde kimlik doğrulama atlaması olan CVE-2026-49869'u sömürüyor; bu açık, kimlik doğrulamasız uzaktan kod yürütme ile sonuçlanıyor. Düzeltilmiş sürümler 1.0.45 ve 1.3.21.

Kritik Kestra OSS kimlik doğrulama atlaması CVE-2026-49869 kimlik doğrulamasız RCE'ye olanak sağlıyor ve aktif olarak sömürülüyor

Kestra OSS'teki kimlik doğrulama atlaması sahadaki saldırılarda kullanılıyor

CVE-2026-49869 olarak takip edilen açık, kimlik doğrulaması yapılmamış bir saldırganın açık kaynak iş akışı orkestratörü Kestra OSS'te kimlik doğrulamayı atlamasına ve uzaktan kod yürütmesine imkân veriyor. Açığı inceleyen dev.to analizine göre CVSS 3.1 puanı en üst düzey olan 10.0 taşıyor ve CISA, 2026-09-02 tarihinde açığı Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi — bu da saldırıların zaten gerçekleştiğinin bir işareti.

Atlamanın nasıl çalıştığı

Sorunun kök nedeni, Kestra'nın AuthenticationFilter bileşenindeki bir sonek kontrolü. Yolu /configs ile biten istekler Basic Authentication'dan muaf tutuluyordu; bu muafiyet herkese açık bir yapılandırma uç noktası içindi. Dev.to'nun açıkladığı gibi sorun, "configs" ifadesinin diğer API yollarında çağıran tarafın kontrolündeki bir kaynak tanımlayıcısı olarak da ortaya çıkabilmesi; bu da korumalı uç noktalara herhangi bir kimlik bilgisi olmadan erişilebilmesi anlamına geliyordu.

Bu atlamayı kod yürütmese dönüştürmek için ikinci bir açık gerekmiyor. Kestra varsayılan olarak betik yürütme eklentileriyle birlikte geliyor; dolayısıyla iş akışı oluşturup tetikleyebilen anonim bir çağıran, platformun worker içinde komutlar çalıştırmasını sağlayabiliyor. Platformun kendi yürütme özelliği saldırganın aracına dönüşüyor.

Yamalanmış sürümler

Dev.to'da alıntılanan CVE verilerine göre etkilenen sürümler 1.0.45'ten düşük Kestra OSS sürümleri ile 1.1.0'dan 1.3.21 dahil olmayan sürümlere kadar olan aralık — bir başka deyişle 1.3.20 dahil her şey. Düzeltilmiş sürümler 1.0.45 ve 1.3.21. Satıcının düzeltmesi istek yolunu normalize ediyor, herkese açık yapılandırma uç noktasını tam olarak /api/v1/configs ile eşleştiriyor ve /configs ile biten diğer yolların artık 401 Unauthorized döndürdüğünü doğrulayan regresyon testleri ekliyor. GitHub güvenlik danışma belgesi GHSA-5vc5-wxxq-3fjx.

İnternet erişimi, uyarılarla birlikte ölçüldü

Kaç orkestratörün erişilebilir olduğunu ölçmek için dev.to yazarı 2026-09-16 tarihinde ZoomEye sorguları çalıştırdı:

  • app="Kestra" 119 varlıkla eşleşti
  • title="Kestra" 231 varlıkla eşleşti
  • app="Kestra OSS" 0 eşleşti; bu da dağıtım olmadığını değil, indeksteki ürün parmak izinin geçersiz olduğunu gösteriyor
  • vul.cve="CVE-2026-49869" 0 eşleşti; bu da yamalandığının kanıtı değil, CVE indeksleme gecikmesini yansıtıyor

İki pozitif sorgu örtüşüyor ve toplanmamalı; ayrıca iki sayı da bir örneğin hangi sürümü çalıştırdığını, taranan port ötesinde erişilebilir olup olmadığını, bir üst katman kimlik doğrulama katmanının atlamayı durdurup durduramayacağını veya önceden erişilip erişilmediğini ortaya koymuyor. Herkese açık bir parmak izi ürünün varlığını kanıtlar; sürümü ve yapılandırmayı yalnızca sahibi doğrulayabilir.

Önerilen operatör adımları

Analiz bir yanıt sırası ortaya koyuyor:

  • Herkese açık parmak izlerini kendi envanterinizle çapraz kontrol edin — orkestratörler genellikle platform veya veri ekipleri tarafından dağıtılır ve merkezi varlık kaydında eksik olabilir.
  • Güvenilmeyen ağlardan erişilebilen örnekleri belirleyin; iç olanlar dahil, çünkü ofis, geliştirme veya küme ağının içindeki bir saldırgan internete dönük olmayan dağıtımlara erişebilir.
  • 1.0.45, 1.3.21 veya daha yeni desteklenen bir sürüme yükseltin.
  • Yükseltme tamamlanana kadar Kestra API'sini ağ katmanında güvenilir yönetim giriş noktalarıyla kısıtlayın ve uygulama filtresine güvenmek yerine üst katmandaki bir proxy'de kimlik doğrulamayı zorunlu kılın.
  • Yalnızca taramak yerine soruşturun: beklenmeyen akışları, tanımadık yürütmeleri, anahtar-değer değişikliklerini, silinen günlükleri ve bilinmeyen kaynaklardan gelen betik görevlerini arayın. Worker, bulut metadata uç noktalarına, veritabanı kimlik bilgilerine veya iç API'lere erişebiliyorsa, yanıta kimlik bilgisi rotasyonunu dahil edin.

Analiz ayrıca etki alanını abartmamak konusunda uyarıyor: worker container'ı içindeki root, ana makinede otomatik olarak root olmak anlamına gelmez; çünkü container'dan kaçış, bağlantılı dizinlere, yeteneklere, açık soketlere, servis hesaplarına ve runtime yapılandırmasına bağlıdır. CISA'nın sömürü teyidi, internete dönük her örneğin ele geçirildiği anlamına gelmez.

Neden önemli

Bir iş akışı orkestratörü pasif bir web uygulaması değildir. Kestra'nın belgelenen rolü; iş akışlarını tanımlamayı ve zamanlamayı, shell, Python ve Node.js görevlerini çalıştırmayı, veritabanlarına, bulut servislerine, mesaj sistemlerine ve iç API'lere bağlanmayı ve akış yapılandırmasını, değişkenleri ve çalışma günlüklerini saklamayı kapsar. Böyle bir sistemdeki kimlik doğrulama atlaması, salt bilgi ifşası değil, kod yürütme artı çevredeki altyapıya erişim sağlar. Açığa çıkan topluluk küçük — kabaca yüz ile iki yüz arasında parmak izi belirlenmiş örnek — bu da Kestra'nın genellikle olması gerektiği gibi erişim kontrollerinin arkasındaki iç ağlarda bulunduğunu düşündürüyor. Aktif sömürü teyit edilmişken ve açık KEV kataloğundayken yamalama zamana duyarlıdır; açık sayısı ise kendi yapılandırmanızı doğrulamak için bir hatırlatmadır, onun yerine geçmez.

  • #kestra
  • #security
  • #cve
  • #workflow-orchestration
  • #cisa

İlgili yazılar