CVE-2026-38428Kestra v1.3.3及之前版本存在SQL注入漏洞。由于系统未对GET参数中的用户输入进行适当的清理或参数化处理,直接将其拼接到SQL查询中,导致攻击者可注入任意SQL语句,进而控制数据库。
该漏洞的根本原因在于缺乏输入验证和安全的数据库查询构建方式。在受影响的Kestra版本中,应用程序直接从HTTP GET请求中获取参数值,并将其动态拼接到SQL命令字符串中,这种不安全的编码方式使得攻击者能够通过构造特殊的SQL语法片段来修改原始查询逻辑。由于无需用户交互和认证,远程攻击者可利用此漏洞执行任意SQL语句。利用该漏洞可能导致敏感信息泄露、数据篡改、删除,甚至在特定条件下获取服务器权限,对业务的机密性、完整性和可用性造成严重影响。