PT-2026-41953 · Terrascan+1 · Terrascan+1

CVE-2026-47357

·

Publicado

2026-05-19

·

Atualizado

2026-07-24

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Terrascan versões anteriores a 1.18.4
Descrição Ao ser executado no modo servidor, o software está suscetível a Server-Side Request Forgery (SSRF) através do parâmetro remote url no endpoint "POST /v1/{iac}/{iacVersion}/{cloud}/remote/dir/scan". Um invasor remoto não autenticado pode fornecer uma URL HTTP controlada como remote url definindo remote type como "http". Esta URL é processada pela biblioteca hashicorp/go-getter sem validação. O HttpGetter da biblioteca suporta o cabeçalho de resposta X-Terraform-Get, o que permite que um servidor malicioso redirecione o download para uma URL file://, resultando na leitura de arquivos locais. Além disso, como o Netrc está habilitado, o sistema pode ler o arquivo ~/.netrc e transmitir credenciais armazenadas para nomes de host controlados pelo invasor. Este problema afeta especificamente implantações onde o servidor vincula-se a 0.0.0.0 sem autenticação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47357

Produtos afetados

Terrascan
Go-Getter