แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Kestra Kestra OSS (CVE-2026-49869)
CISA KEV: Kestra OSS OS Command Injection Vulnerability in Kestra Kestra OSS (CVE-2026-49869)
ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-49869 ในระบบ Kestra Kestra OSS ซึ่งเกิดจากข้อผิดพลาดในการตรวจสอบเส้นทาง API (Authentication Bypass) ทำให้ผู้โจมตีภายนอกที่ไม่มีการยืนยันตัวตนสามารถสร้างและสั่งรันเวิร์กโฟลว์อันตราย ส่งผลให้เกิดการโจมตีแบบ Remote Code Execution (RCE) ในระดับสิทธิ์ root ภายในคอนเทนเนอร์ของระบบ หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและปรับปรุงความปลอดภัยทันที
รายละเอียดเชิงเทคนิคของช่องโหว่ (CVE-2026-49869)
Kestra เป็นแพลตฟอร์มการจัดการเวิร์กโฟลว์แบบ event-driven แบบโอเพนซอร์ส โดยพบช่องโหว่ความปลอดภัยระดับวิกฤตที่มีคะแนน CVSS สูงสุดถึง 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) ซึ่งจัดอยู่ในประเภท CWE-78, CWE-184, CWE-287 และ CWE-918
สาเหตุหลักของช่องโหว่:
- ระบบ
AuthenticationFilterใน Kestra OSS ใช้วิธีการตรวจสอบrequest.getPath().endsWith("/configs")เพื่อยกเว้น (Whitelist) การยืนยันตัวตนด้วย Basic Auth สำหรับ endpoint ของการตั้งค่าสาธารณะ - เนื่องจากการตรวจสอบดังกล่าวใช้เงื่อนไขแบบต่อท้าย (Suffix Match) แทนที่จะเป็นการตรวจสอบเส้นทางแบบสมบูรณ์ (Exact Path Match) ทำให้ API ใดๆ ที่มีส่วนท้ายสุดเป็น
/configsสามารถหลีกเลี่ยงการยืนยันตัวตนได้ทั้งหมด
กลไกการโจมตีและผลกระทบ:
- ผู้โจมตีภายนอกที่ไม่ต้องมีการยืนยันตัวตน (Unauthenticated Remote Attacker) สามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงระบบ สร้าง และสั่งรันเวิร์กโฟลว์ตามอำเภอใจได้โดยไม่ต้องใช้ข้อมูลรับรอง (Credentials)
- เนื่องจาก Kestra มีปลั๊กอินสำหรับการรันสคริปต์ (เช่น
plugin-script-shell,plugin-script-python) เปิดใช้งานโดยค่าเริ่มต้น ส่งผลให้ช่องโหว่นี้กลายเป็นการรันคำสั่งจากระยะไกล (Remote Code Execution - RCE) ในฐานะผู้ใช้ root ภายใน Kestra worker container ได้โดยตรง
แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)
- อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดต Kestra OSS ไปยังเวอร์ชันที่ได้รับการแก้ไข (เวอร์ชัน 1.0.45, 1.3.21 หรือสูงกว่า) ตามคำแนะนำของผู้พัฒนาอย่างเร่งด่วน
- ปฏิบัติตามคำแนะนำของ CISA: ดำเนินมาตรการบรรเทาผลกระทบตามแนวทาง BOD 26-04 ของ CISA เกี่ยวกับการจัดลำดับความสำคัญในการอัปเดตความปลอดภัย รวมถึงข้อกำหนดการตรวจพิสูจน์หลักฐาน (Forensics Triage Requirements)
- การจำกัดการเข้าถึงเครือข่าย: ตรวจสอบการเปิดเผยบริการออกสู่ภายนอกอินเทอร์เน็ต (Internet Exposure) และจำกัดการเข้าถึงระบบด้วยเครือข่ายภายในหรือผ่าน VPN ที่มีความปลอดภัยสูง รวมถึงจำกัดสิทธิ์การเข้าถึง API endpoint ที่ไม่จำเป็น
- การเฝ้าระวังและตรวจสอบ: ตรวจสอบบันทึกการใช้งาน (Log Analysis) เพื่อค้นหาความผิดปกติในการสร้างเวิร์กโฟลว์หรือการเรียกใช้งานสคริปต์ที่ไม่ได้รับอนุญาต

