Kestra是Kestra组织开源的一个工作流自动化平台。 Kestra 2.0.0-rc6之前版本存在安全漏洞,该漏洞源于WorkerEndpoint.java中的/worker端点未经身份验证即可访问,并序列化完整的实时Task对象,可能导致命令、环境变量、HTTP标头、连接详情、明文凭据和执行标识符泄露。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
| CVE-2026-73247 | 8.6 HIGH | Kestra: SSRF via Pebble http() function allows unauthenticated access to internal services |
| CVE-2026-73245 | 6.5 MEDIUM | Kestra: Unauthenticated management/actuator endpoints exposed on port 8081 (/env, /loggers |
No comments yet