PT-2025-39287 · Puppet · Puppet Enterprise

CVE-2025-10360

·

Publicado

2025-09-24

·

Atualizado

2025-09-24

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Puppet Enterprise 2025.4.0 até 2025.5
Descrição A chave de criptografia do banco de dados do Infra Assistant não foi excluída dos backups do Puppet no Puppet Enterprise. Esta chave está presente apenas se uma licença Puppet Enterprise Advanced estiver ativa e o recurso Infra Assistant estiver habilitado. A chave criptografa a chave de API da conta do provedor de IA dentro do banco de dados do Infra Assistant.
Recomendações Atualize para a versão 2025.6 do Puppet Enterprise. Siga as etapas de remediação nas notas de lançamento do Puppet Enterprise versão 2025.6 se a atualização não for possível imediatamente.

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-10360

Produtos afetados

Puppet Enterprise