PT-2025-39287 · Puppet · Puppet Enterprise
CVE-2025-10360
·
Publicado
2025-09-24
·
Atualizado
2025-09-24
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Puppet Enterprise 2025.4.0 até 2025.5
Descrição
A chave de criptografia do banco de dados do Infra Assistant não foi excluída dos backups do Puppet no Puppet Enterprise. Esta chave está presente apenas se uma licença Puppet Enterprise Advanced estiver ativa e o recurso Infra Assistant estiver habilitado. A chave criptografa a chave de API da conta do provedor de IA dentro do banco de dados do Infra Assistant.
Recomendações
Atualize para a versão 2025.6 do Puppet Enterprise.
Siga as etapas de remediação nas notas de lançamento do Puppet Enterprise versão 2025.6 se a atualização não for possível imediatamente.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Puppet Enterprise