PT-2026-40032 · Unknown · Sealed-Env
CVE-2026-45091
·
Publicado
2026-05-12
·
Atualizado
2026-05-12
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
sealed-env versões 0.1.0-alpha.1 até 0.1.0-alpha.3
Descrição
No modo enterprise, o segredo literal TOTP (Time-based One-Time Password) do operador é incorporado ao payload JWS (JSON Web Signature) de cada token de desbloqueio (unseal token) emitido. Como o payload JWS é um JSON codificado em base64 e não criptografado, qualquer parte capaz de observar um token emitido — como por meio de logs de build de CI, dumps de ambiente de container, comandos
kubectl describe pod, rastreamentos de pilha do Sentry ou Rollbar, ou agregadores de logs — pode decodificar o payload para extrair o segredo TOTP em texto simples. Essa exposição permite que um invasor que possua a chave mestra e um token vazado emita novos tokens de desbloqueio ilimitadamente, ignorando a proteção de segundo fator.Recomendações
Atualize para a versão 0.1.0-alpha.4.
Exploit
Correção
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sealed-Env