Kestra /api/v1/main/flows/configs 命令执行漏洞(CVE-2026-53576)

2026-08-14 Kestra PoC No

Description

Kestra 是一款开源的声明式数据编排与工作流自动化平台,由 Kestra Technologies 公司开发维护,支持使用 YAML 定义流程(Flow),广泛应用于大数据管道、ETL 数据处理、定时任务与事件驱动编排等自动化场景,提供可视化编排界面和丰富的插件生态。Kestra REST API 的鉴权过滤器存在鉴权绕过漏洞,攻击者可利用特殊路径段在未认证的情况下访问流程创建与执行路由,创建并运行包含 Shell 或 Process 任务的流程,进而在服务器上执行任意系统命令。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities