ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา
CRITICALCVSS 10.0TLP:CLEAR
UPCYBER-ADV-2026-013
3 กันยายน 256914 ครั้ง

แจ้งเตือนช่องโหว่ความปลอดภัยระดับวิกฤต (CVSS 10.0) ใน Kestra Kestra OSS (CVE-2026-49869)

CISA KEV: Kestra OSS OS Command Injection Vulnerability in Kestra Kestra OSS (CVE-2026-49869)

10.0
CVSS v3.x Score
CRITICAL SEVERITY
ประเภทภัยคุกคาม
ช่องโหว่ความปลอดภัย (Vulnerability)
แหล่งที่มาข้อมูล
CVE-2026-49869CWE-78CWE-184CWE-287CWE-918Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
บทสรุปภาพรวม (Executive Summary)

ศูนย์รักษาความมั่นคงปลอดภัยไซเบอร์ มหาวิทยาลัยพะเยา ขอแจ้งเตือนช่องโหว่ความปลอดภัยรหัส CVE-2026-49869 ในระบบ Kestra Kestra OSS ซึ่งเกิดจากข้อผิดพลาดในการตรวจสอบเส้นทาง API (Authentication Bypass) ทำให้ผู้โจมตีภายนอกที่ไม่มีการยืนยันตัวตนสามารถสร้างและสั่งรันเวิร์กโฟลว์อันตราย ส่งผลให้เกิดการโจมตีแบบ Remote Code Execution (RCE) ในระดับสิทธิ์ root ภายในคอนเทนเนอร์ของระบบ หน่วยงานที่ใช้งานควรเร่งดำเนินการตรวจสอบและปรับปรุงความปลอดภัยทันที

ตารางวิเคราะห์ระบบที่ได้รับผลกระทบและการแก้ไข (Matrix)
ผลิตภัณฑ์และเวอร์ชันที่พบช่องโหว่ (Affected)
Kestra Kestra OSS
เวอร์ชันที่ได้รับการแก้ไขแล้ว (Fixed / Patched)
อัปเดต Kestra OSS เป็นเวอร์ชัน 1.0.45, 1.3.21 หรือเวอร์ชันล่าสุดที่ได้รับการแก้ไขจากผู้พัฒนา
รายละเอียดช่องโหว่และรูปแบบการโจมตี

รายละเอียดเชิงเทคนิคของช่องโหว่ (CVE-2026-49869)

Kestra เป็นแพลตฟอร์มการจัดการเวิร์กโฟลว์แบบ event-driven แบบโอเพนซอร์ส โดยพบช่องโหว่ความปลอดภัยระดับวิกฤตที่มีคะแนน CVSS สูงสุดถึง 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) ซึ่งจัดอยู่ในประเภท CWE-78, CWE-184, CWE-287 และ CWE-918

สาเหตุหลักของช่องโหว่:

  • ระบบ AuthenticationFilter ใน Kestra OSS ใช้วิธีการตรวจสอบ request.getPath().endsWith("/configs") เพื่อยกเว้น (Whitelist) การยืนยันตัวตนด้วย Basic Auth สำหรับ endpoint ของการตั้งค่าสาธารณะ
  • เนื่องจากการตรวจสอบดังกล่าวใช้เงื่อนไขแบบต่อท้าย (Suffix Match) แทนที่จะเป็นการตรวจสอบเส้นทางแบบสมบูรณ์ (Exact Path Match) ทำให้ API ใดๆ ที่มีส่วนท้ายสุดเป็น /configs สามารถหลีกเลี่ยงการยืนยันตัวตนได้ทั้งหมด

กลไกการโจมตีและผลกระทบ:

  • ผู้โจมตีภายนอกที่ไม่ต้องมีการยืนยันตัวตน (Unauthenticated Remote Attacker) สามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงระบบ สร้าง และสั่งรันเวิร์กโฟลว์ตามอำเภอใจได้โดยไม่ต้องใช้ข้อมูลรับรอง (Credentials)
  • เนื่องจาก Kestra มีปลั๊กอินสำหรับการรันสคริปต์ (เช่น plugin-script-shell, plugin-script-python) เปิดใช้งานโดยค่าเริ่มต้น ส่งผลให้ช่องโหว่นี้กลายเป็นการรันคำสั่งจากระยะไกล (Remote Code Execution - RCE) ในฐานะผู้ใช้ root ภายใน Kestra worker container ได้โดยตรง
ข้อเสนอแนะและมาตรการการปฏิบัติ (Recommendations & Workarounds)

แนวทางการปฏิบัติและการบรรเทาผลกระทบ (Mitigation & Recommendations)

  • อัปเดตแพตช์ความปลอดภัย: ดำเนินการอัปเดต Kestra OSS ไปยังเวอร์ชันที่ได้รับการแก้ไข (เวอร์ชัน 1.0.45, 1.3.21 หรือสูงกว่า) ตามคำแนะนำของผู้พัฒนาอย่างเร่งด่วน
  • ปฏิบัติตามคำแนะนำของ CISA: ดำเนินมาตรการบรรเทาผลกระทบตามแนวทาง BOD 26-04 ของ CISA เกี่ยวกับการจัดลำดับความสำคัญในการอัปเดตความปลอดภัย รวมถึงข้อกำหนดการตรวจพิสูจน์หลักฐาน (Forensics Triage Requirements)
  • การจำกัดการเข้าถึงเครือข่าย: ตรวจสอบการเปิดเผยบริการออกสู่ภายนอกอินเทอร์เน็ต (Internet Exposure) และจำกัดการเข้าถึงระบบด้วยเครือข่ายภายในหรือผ่าน VPN ที่มีความปลอดภัยสูง รวมถึงจำกัดสิทธิ์การเข้าถึง API endpoint ที่ไม่จำเป็น
  • การเฝ้าระวังและตรวจสอบ: ตรวจสอบบันทึกการใช้งาน (Log Analysis) เพื่อค้นหาความผิดปกติในการสร้างเวิร์กโฟลว์หรือการเรียกใช้งานสคริปต์ที่ไม่ได้รับอนุญาต
แชร์การแจ้งเตือนนี้: