CVE-2026-38428
Kestra v1.3.3 und früher ist anfällig für SQL-Injektionen (CVE-2026-38428)
criticalEPSS 0.4 %
Beschreibung
Kestra v1.3.3 und früher ist anfällig für SQL-Injektionen. Die Schwachstelle tritt auf, weil benutzerkontrollierte Eingaben aus einem GET-Parameter direkt in eine SQL-Anfrage eingefügt werden, ohne ordnungsgemäße Bereinigung oder Parametrisierung. Dadurch können Angreifer beliebige SQL-Ausdrücke in die Datenbankabfrage injizieren.
Metriken
Severity
critical
90.83
kein öffentlicher PoC bekannt
9.8
Veröffentlicht
2026-05-05 19:16 UTC
—
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-24 21:10 UTC· nvd@nist.gov
- Translation: Title: Kestra, Description: Kestra v1.3.3 y anteriores es vulnerable a inyección SQL. La vulnerabilidad ocurre porque la entrada controlada por el usuario de un parámetro GET se concatena directamente en una consulta SQL sin la sanitización o parametrización adecuadas. Como resultado, los atacantes pueden inyectar expresiones SQL arbitrarias en la consulta de la base de datos.
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
kestra
kestra1.1.0 – 1.3.7
kestra
kestra1.0.35
Quellen & Referenzen
- https://github.com/kestra-io/kestra/releases/tag/v1.3.7web
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/34xxx/CVE-2026-34612.jsonadvisory
- https://github.com/kestra-io/kestra/security/advisories/GHSA-365w-2m69-mp9xadvisory
- https://nvd.nist.gov/vuln/detail/CVE-2026-34612advisory
- https://github.com/kestra-io/kestra/commit/3926762795df8ad3e03924b370c51832ed3a21d3fix
- https://www.link.com
Verknüpfte Empfehlungen
IDCVE-2026-38428