Kestra · Kestra · CVE-2026-49869
**Nome do Software Vulnerável e Versões Afetadas**
Kestra versões anteriores a 1.0.45
Kestra versões anteriores a 1.3.21
**Description**
Existe uma falha de bypass de autenticação no `AuthenticationFilter` do Kestra OSS. O sistema utiliza o método `request.getPath().endsWith("/configs")` para incluir o endpoint de configuração pública na lista de permissões do Basic Auth. Como essa verificação realiza uma correspondência de sufixo em vez de uma correspondência exata do caminho, qualquer caminho de API que termine com `configs` ignora a autenticação. Isso permite que um invasor remoto não autenticado crie e execute fluxos de trabalho arbitrários. Como os plugins de execução de script, como `plugin-script-shell` e `plugin-script-python`, são habilitados por padrão, isso pode resultar em Execução Remota de Código não autenticada como root dentro do container do worker do Kestra.
**Recommendations**
Atualizar para a versão 1.0.45.
Atualizar para a versão 1.3.21.