PT-2026-3780 · Pyroscope · Pyroscope
CVE-2025-41118
·
Publicado
2026-01-02
·
Atualizado
2026-08-03
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
Pyroscope versões anteriores a 1.15.2
Pyroscope versões anteriores a 1.16.1
Description
Quando configurado para usar o Tencent Cloud Object Storage (COS) como backend de armazenamento, a API do Pyroscope pode expor o valor de configuração
secret key. Um invasor com acesso direto à API pode extrair essa informação confidencial.Recommendations
Atualizar para a versão 1.15.2 ou superior.
Atualizar para a versão 1.16.1 ou superior.
Limitar a exposição do banco de dados à internet pública para garantir que ele seja acessível apenas por usuários confiáveis ou sistemas internos.
Exploit
Correção
Incorrect Permission
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyroscope