בדיקה אחת בקוד שואלת אם הנתיב נגמר במילה configs. אם כן, היא מוותרת על אימות, כי זה אמור להיות עמוד ההגדרות הציבורי. אלא שכל כתובת אחרת שנגמרת באותה מילה עוברת גם היא, וב-Kestra זה הספיק כדי להגיע מהרשת אל הרצת קוד על השרת בלי שום פרטי אימות. הציון הוא 10 מתוך 10.
מה החולשה?
Kestra היא פלטפורמה שמריצה תהליכי עבודה אוטומטיים, מהסוג שארגון בונה כדי שדברים יקרו לבד בזמנים מוגדרים או בתגובה לאירוע.
הרכיב שאמור לשמור עליה בודק כל בקשה נכנסת ומחליט אם היא צריכה שם משתמש וסיסמה. עמוד אחד הוחרג מהבדיקה במכוון, עמוד ההגדרות הציבורי, וההחרגה נכתבה כשאלה על סוף המחרוזת: האם הנתיב נגמר ב-configs.
ההבדל בין בדיקה על סוף המחרוזת לבין בדיקה על הנתיב המלא הוא ההבדל בין שער שנפתח לעמוד אחד לבין שער שנפתח לכל עמוד ששמו האחרון במקרה זהה. תוקף שבנה כתובת שמסתיימת ככה עבר את השער כאילו הוא מורשה, וזה כל מה שנדרש ממנו.
ומה יש מעבר לשער. לפי הרשומה אפשר משם ליצור תהליכי עבודה ולהריץ אותם. Kestra מגיעה כברירת מחדל עם תוספים שמריצים סקריפטים, בהם shell ופייתון, ולכן תהליך עבודה שהתוקף כתב בעצמו הוא בפועל קוד שרץ על השרת, בתוך ה-container של Kestra ובהרשאות root.
מי מושפע?
הרשומה מציינת שתי משפחות גרסאות: כל מה שלפני 1.0.45, וגרסאות מ-1.1.0 ועד 1.3.21, לא כולל. הגרסאות שסוגרות את החולשה הן 1.0.45 ו-1.3.21, והרשומה מדברת במפורש על גרסת ה-OSS, ההפצה הפתוחה.
זו מערכת של צוותי נתונים והנדסה ולא תוכנה שמישהו מתקין בבית. בארץ תמצאו אותה בחברות שמריצות תהליכי עיבוד נתונים מתוזמנים, ולעיתים קרובות היא הותקנה בידי צוות אחד ומאז רצה בלי בעלים ברור.
מה שהופך את זה לדחוף הוא לא הציון אלא הצירוף שברשומה. לא צריך חשבון, לא צריך שמישהו ילחץ על משהו, והתוצאה היא הרצת קוד בהרשאות root. הדירוג מסמן את החולשה גם כחוצה את גבול הרכיב, כלומר ההשפעה אינה נעצרת ב-Kestra עצמה.
האם מנוצלת בפועל?
כן. CISA הכניסה את החולשה ב-2 בספטמבר 2026 לקטלוג ה-KEV, רשימת החולשות שידוע כי תוקפים מנצלים בשטח, וקבעה מועד תיקון לגופים הפדרליים כבר ב-5 בספטמבר.
הרשומה פורסמה ב-NVD ב-26 ביוני 2026, יחד עם הגרסאות המתקנות. מי שמריץ Kestra ולא עדכן מאז, החלון שבו התיקון היה זמין והשרת נשאר כמו שהוא נמדד בחודשים.
מה עושים?
שדרגו ל-1.0.45 אם אתם בענף 1.0, או ל-1.3.21 אם אתם בענף 1.1 ומעלה. אלה שתי הגרסאות שברשומה, ובחירת הענף הנכון חוסכת שדרוג גדול מהנדרש.
עד לשדרוג, הוציאו את הממשק מהאינטרנט הפתוח. Kestra שנגישה רק מהרשת הפנימית או דרך VPN מצמצמת את החולשה ממשהו שכל סורק מוצא למשהו שדורש נוכחות ברשת שלכם.
אחרי השדרוג, עברו על רשימת תהליכי העבודה שמוגדרים במערכת וחפשו כאלה שאתם לא מזהים. החולשה מאפשרת ליצור תהליכים ולהריץ אותם, ולכן תהליך שאף אחד בצוות לא כתב הוא הסימן הישיר ביותר לכך שמישהו כבר היה שם. בדקו גם את היסטוריית ההרצות ולא רק את ההגדרות הנוכחיות.
ההודעה של הפרויקט מפרטת את הבדיקה שהוחלפה ואת הגרסאות.