PT-2026-48478 · Npm+2 · @Hulumi/Drift+1
CVE-2026-48036
·
Publicado
2026-06-10
·
Atualizado
2026-07-25
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:L/SC:N/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
@hulumi/drift versões anteriores a 1.4.0
Description
Existe um problema no classificador da ferramenta de detecção de drift onde ele avalia apenas o campo
detected dos adaptadores e ignora se o adaptador em si foi bem-sucedido. Isso leva a dois cenários: falhas transitórias do adaptador (como erros de rede da Automation API) são interpretadas como ausência de drift, fazendo com que um veredito None / none seja armazenado em cache por até seis horas, potencialmente mascarando ataques reais. Além disso, alterações normais na API do provedor podem ser falsamente escaladas para severidade de incidente, disparando vereditos Mixed / high ou ConsoleBreakGlass / high sem evidências reais de alterações não autorizadas.Recommendations
Atualize o @hulumi/drift para a versão 1.4.0.
Como mitigação temporária para falsos negativos em cache, defina
options.minConfidence: "medium" na chamada do classificador para evitar que vereditos degradados None / none sejam armazenados em cache.Exploit
Correção
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hulumi/Drift
Hulumi