פגיעות קריטית בפלטפורמת האורקסטרציה בקוד פתוח Kestra מאפשרת לתוקף לא מזוהה ליצור ולהריץ תהליכי עבודה (workflows) על שרת היעד ללא צורך בהזדהות כלל. מאחר שברירת המחדל של Kestra כוללת רכיבי הרצת סקריפטים מופעלים, המשמעות המעשית היא הרצת קוד מרחוק בהרשאות root בתוך מכולת ה-worker. CISA הוסיפה את הפגיעות לקטלוג הפגיעויות המנוצלות שלה ב-2 בספטמבר 2026, בעקבות עדות לניצול בפועל.

| מזהה | CVE-2026-49869 |
| מוצר וגרסאות מושפעות | Kestra OSS, גרסאות עד 1.0.45 (לא כולל) וגרסאות 1.1.0 עד 1.3.21 (לא כולל) |
| חומרה | CVSS 10.0 (קריטית) |
| מנוצל בפועל | כן — אושר על ידי CISA ונוסף לקטלוג KEV ב-2 בספטמבר 2026 |
| סטטוס תיקון | תוקן בגרסאות 1.0.45 ו-1.3.21 |
מה קרה
מנגנון האימות של Kestra פוטר מהזדהות כל נקודת קצה שכתובתה מסתיימת בסיומת /configs, כדי לאפשר גישה פומבית להגדרות ציבוריות. הבדיקה מתבססת על התאמת סיומת בלבד ולא על נתיב מדויק, כך שכל נתיב API שמסתיים באותה סיומת עוקף את האימות. תוקף שמזהה את הפרצה יכול לפנות ישירות לממשקי ניהול תהליכי העבודה, וכיוון שתוספי הרצת סקריפטים (Python, Shell ועוד) מותקנים כברירת מחדל, הדרך מהעקיפה להרצת קוד מרחוק קצרה וישירה.
הפגיעות מדורגת בציון החומרה המקסימלי האפשרי, CVSS 10.0, שילוב נדיר של גישה לא מאומתת עם הרצת קוד מיידית. הוספתה לקטלוג ה-KEV של CISA מגיעה באותו יום שבו נוספו לקטלוג גם פגיעויות בשירות ה-AI Gateway של LiteLLM, מה שמעיד על גל התעניינות תוקפים בתשתיות פיתוח ואוטומציה שנחשפות לרשת.
נקודות לשים לב
- ארגונים שמריצים Kestra OSS צריכים לעדכן מיידית לגרסה 1.0.45 או 1.3.21 ומעלה, בהתאם למסלול השדרוג הנתמך אצלם.
- אם השרת נגיש מהאינטרנט הפומבי — בדקו קודם כל אם קיימת חשיפה בפועל, ואם אין אפשרות לעדכן מיד, חסמו גישה חיצונית ל-API של Kestra עד לעדכון.
- חפשו ביומני הרישום (logs) בקשות לנתיבים המסתיימים ב-/configs שאינם תואמים לנקודת הקצה הציבורית המוכרת, במיוחד יצירת תהליכי עבודה חדשים ממקורות לא מוכרים.
- שקלו להשבית תוספי הרצת סקריפטים שאינם בשימוש בפועל — הם אלה שהופכים עקיפת אימות להרצת קוד מיידית.
- מכיוון שהפגיעות מנוצלת בפועל, המתנה עלולה להוביל לפשרה מלאה של מכולת ה-worker ולגישה לרשת הפנימית ולשירותי ענן שהיא חשופה אליהם.
מקורות: GitHub Security Advisory — kestra-io/kestra · CISA KEV Catalog Update

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.