HIGH🇬🇧 English

CVE-2026-55069

Kestra: słabe hashowanie haseł (SHA-512) umożliwia privilege escalation

CVSS 8.7v3.1pub. 2026-06-26upd. 2026-07-01

Komponent BasicAuth platformy Kestra OSS używa algorytmu SHA-512 do hashowania haseł, który ze względu na wysoką szybkość obliczeniową pozwala na efektywne odgadnięcie hasła administratora w ataku offline. W środowiskach Kubernetes udane złamanie hasła może prowadzić do uzyskania tokenów ServiceAccount i wszystkich sekretów klastra.

Pokaż oryginał (EN)

Kestra is an open-source, event-driven orchestration platform. Prior to 1.3.24, this vulnerability exists in the BasicAuth authentication component of the Kestra OSS workflow orchestration platform. An attacker who gains read access to the PostgreSQL database can exploit SHA-512's high computation speed to recover the administrator password offline. In Kubernetes deployments, a successful crack further enables reading of the cluster ServiceAccount Token and all K8s Secrets, achieving vertical privilege escalation. This vulnerability is fixed in 1.3.24.

🤖 Analiza AI
Jak działa

Atakujący, który uzyska dostęp do odczytu bazy danych PostgreSQL, może pobrać hash hasła administratora zapisany przy użyciu SHA-512. Algorytm SHA-512 charakteryzuje się bardzo wysoką szybkością obliczeniową, co ułatwia prowadzenie ataków słownikowych lub brute-force offline bez zabezpieczeń takich jak salt z iteracjami (np. bcrypt, Argon2). Po odzyskaniu hasła w środowisku Kubernetes atakujący może eskalować uprawnienia do poziomu klastra, odczytując token ServiceAccount oraz wszystkie K8s Secrets.

Skutki

Atakujący może odzyskać hasło administratora platformy Kestra, a w środowiskach Kubernetes uzyskać dostęp do tokenów ServiceAccount i wszystkich sekretów klastra, co stanowi pełną pionową eskalację uprawnień (privilege escalation).

Mitygacja

Należy zaktualizować Kestra do wersji 1.3.24 lub nowszej, w której podatność została naprawiona. Dodatkowo zaleca się ograniczenie dostępu do bazy danych PostgreSQL wyłącznie do autoryzowanych komponentów oraz regularną rotację haseł i sekretów Kubernetes.

Kogo dotyczy

Kestra OSS w wersjach wcześniejszych niż 1.3.24, korzystający z komponentu BasicAuth z bazą danych PostgreSQL; szczególnie narażone są wdrożenia w środowisku Kubernetes.

Uwagi

Podatność sklasyfikowana jako CWE-916 (Use of Password Hash With Insufficient Computational Effort). Dotyczy wyłącznie komponentu BasicAuth — inne metody uwierzytelniania mogą nie być podatne. Poprawka dostępna w wersji 1.3.24 zgodnie z oficjalnym security advisory na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Kestra

    APP
    Kestra
    < 1.3.24
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPEContainer
CWE
Referencje

Powiązane podatności

CVE-2026-53576CRITICAL10.0PL ✓ten sam produkt

Kestra: Pominięcie uwierzytelnienia REST API prowadzące do RCE jako root

CVE-2026-49869CRITICAL10.0PL ✓ten sam produkt

Kestra: Auth Bypass umożliwiający nieuwierzytelniony RCE jako root

CVE-2026-38428CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Kestra — wstrzykiwanie zapytań przez parametr GET

CVE-2026-34612CRITICAL9.9PL ✓ten sam produkt

SQL Injection prowadzący do RCE w platformie Kestra (endpoint wyszukiwania flows)

CVE-2026-45807HIGH7.7PL ✓ten sam produkt

Kestra: path traversal przez URL-enkodowane sekwencje w URI (kestra://)