THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-hpj9-grjp-7vc7 (medium) — Kestra: Unauthenticated management/actuator endpoints exposed on port 8081 (/env, /loggers) bypass API basic-auth

[GHSA] GHSA-hpj9-grjp-7vc7 (medium) — Kestra: Unauthenticated management/actuator endpoints exposed on port 8081 (/env, /loggers) bypass API basic-auth

medgithub_advisoriesPublished 2026-09-17

GHSA-hpj9-grjp-7vc7 Severity: medium CVE: CVE-2026-73245

Kestra: Unauthenticated management/actuator endpoints exposed on port 8081 (/env, /loggers) bypass API basic-auth

## Summary Kestra's Micronaut **management endpoints are served on port 8081 with no authentication**, even when the main API (port 8080) has basic-auth enabled. Anyone who can reach `:8081` can read `GET /env` (full resolved e

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-hpj9-grjp-7vc7