PT-2026-48478 · Npm+2 · @Hulumi/Drift+1

CVE-2026-48036

·

Publicado

2026-06-10

·

Atualizado

2026-07-25

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas @hulumi/drift versões anteriores a 1.4.0
Description Existe um problema no classificador da ferramenta de detecção de drift onde ele avalia apenas o campo detected dos adaptadores e ignora se o adaptador em si foi bem-sucedido. Isso leva a dois cenários: falhas transitórias do adaptador (como erros de rede da Automation API) são interpretadas como ausência de drift, fazendo com que um veredito None / none seja armazenado em cache por até seis horas, potencialmente mascarando ataques reais. Além disso, alterações normais na API do provedor podem ser falsamente escaladas para severidade de incidente, disparando vereditos Mixed / high ou ConsoleBreakGlass / high sem evidências reais de alterações não autorizadas.
Recommendations Atualize o @hulumi/drift para a versão 1.4.0. Como mitigação temporária para falsos negativos em cache, defina options.minConfidence: "medium" na chamada do classificador para evitar que vereditos degradados None / none sejam armazenados em cache.

Exploit

Correção

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48036
GHSA-32G3-35G9-WC9G

Produtos afetados

@Hulumi/Drift
Hulumi