UNKNOWNCVE-2026-34612

Kestra: SQLインジェクションを介したリモートコード実行

プラットフォーム

java

コンポーネント

kestra

修正バージョン

1.3.7

Kestraは、オープンソースのイベント駆動型オーケストレーションプラットフォームです。バージョン1.3.7より前、Kestra (デフォルトのdocker-composeデプロイメント) は、以下のエンドポイント "GET /api/v1/main/flows/search" でSQLインジェクションの脆弱性を含んでおり、リモートコード実行 (RCE) につながる可能性があります。ユーザーが認証されると、細工されたリンクを単に訪問するだけで脆弱性がトリガーされます。注入されたペイロードは、COPY ... TO PROGRAM ... を使用してPostgreSQLによって実行され、その結果、ホスト上で任意のOSコマンドが実行されます。この問題はバージョン1.3.7で修正されています。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める