KEV
📰 過去報告:8/28
Kestra OSSにOSコマンドインジェクションの脆弱性が存在し、認証されていない遠隔の攻撃者が認証情報なしで任意のワークフローを作成および実行できる恐れがある。CISAはこの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加しており、迅速な対応を求めている。CISAは2026年9月5日までの対応を推奨している。
8/28 報告の事例と同様に、CISAのKEVカタログへの追加に伴い迅速な対応が求められている事案です。該当製品の利用状況をご確認ください。
対象ソフト
Kestraは、データオーケストレーションやワークフロー自動化を構築するためのオープンソースプラットフォームであり、多様なデータパイプラインの管理・実行に利用される。
影響
認証されていない攻撃者による任意のワークフローの作成および実行が可能となり、システム全体の侵害や不正なコマンド実行につながる恐れがある。
対応策
ベンダーの指示に従い、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)およびフォレンジックトリアージ要件に準拠して適切な緩和策を適用すること。クラウドサービスの場合は適用可能なBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。