脅威動向  2026-09-04(金)配信

Kestra OSSにおけるOSコマンドインジェクション脆弱性

KEV
📰 過去報告:8/28
Kestra OSSにOSコマンドインジェクションの脆弱性が存在し、認証されていない遠隔の攻撃者が認証情報なしで任意のワークフローを作成および実行できる恐れがある。CISAはこの脆弱性をKnown Exploited Vulnerabilitiesカタログに追加しており、迅速な対応を求めている。CISAは2026年9月5日までの対応を推奨している。
8/28 報告の事例と同様に、CISAのKEVカタログへの追加に伴い迅速な対応が求められている事案です。該当製品の利用状況をご確認ください。
対象ソフト
Kestraは、データオーケストレーションやワークフロー自動化を構築するためのオープンソースプラットフォームであり、多様なデータパイプラインの管理・実行に利用される。
影響
認証されていない攻撃者による任意のワークフローの作成および実行が可能となり、システム全体の侵害や不正なコマンド実行につながる恐れがある。
対応策
ベンダーの指示に従い、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)およびフォレンジックトリアージ要件に準拠して適切な緩和策を適用すること。クラウドサービスの場合は適用可能なBOD 26-04のガイダンスに従い、緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →