PT-2026-30266 · Kestra · Kestra
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Kestra versões anteriores a 1.3.7
Description
O Kestra, uma plataforma de orquestração baseada em eventos de código aberto, contém uma falha de Injeção de SQL no endpoint 'GET /api/v1/main/flows/search'. Um usuário autenticado pode acionar este problema ao visitar um link manipulado. A falha permite a execução de comandos arbitrários do sistema operacional no host, pois a carga útil injetada é processada pelo PostgreSQL utilizando a funcionalidade COPY ... TO PROGRAM ..., resultando em Execução Remota de Código (RCE).
Recommendations
Atualizar para a versão 1.3.7.
Exploit
Correção
RCE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kestra