PT-2026-40032 · Unknown · Sealed-Env

CVE-2026-45091

·

Publicado

2026-05-12

·

Atualizado

2026-05-12

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas sealed-env versões 0.1.0-alpha.1 até 0.1.0-alpha.3
Descrição No modo enterprise, o segredo literal TOTP (Time-based One-Time Password) do operador é incorporado ao payload JWS (JSON Web Signature) de cada token de desbloqueio (unseal token) emitido. Como o payload JWS é um JSON codificado em base64 e não criptografado, qualquer parte capaz de observar um token emitido — como por meio de logs de build de CI, dumps de ambiente de container, comandos kubectl describe pod, rastreamentos de pilha do Sentry ou Rollbar, ou agregadores de logs — pode decodificar o payload para extrair o segredo TOTP em texto simples. Essa exposição permite que um invasor que possua a chave mestra e um token vazado emita novos tokens de desbloqueio ilimitadamente, ignorando a proteção de segundo fator.
Recomendações Atualize para a versão 0.1.0-alpha.4.

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45091
GHSA-X3R2-FJ3R-G5MV

Produtos afetados

Sealed-Env