
Kestra CVE-2026-49869 - CVSS 10.0 の未認証RCEと、実際に踏まれたマイニング被害
ワークフロー基盤 Kestra の CVE-2026-49869(CVSS 10.0、CWE-78)を、GitHub Security Advisory・NVD・CISA KEV・Microsoft の観測レポートという一次情報で整理します。endsWith による末尾一致で認証フィルタが素通しになった原因、なぜ認証バイパスが即RCEになるのか、Dockerソケットが被害を増幅した経緯、2026年9月7日の追加修正までを追います。































































