PT-2026-50567 · Steeltoe · Steeltoe.Configuration.Abstractions

·

CVE-2026-50267

·

Publicado

2026-06-17

·

Atualizado

2026-07-02

CVSS v3.1

4.7

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Steeltoe.Configuration.Abstractions versões 4.0.0 a 4.1.0
Descrição Quando as vinculações de serviço do MySQL ou PostgreSQL de VCAP SERVICES incluem credenciais de cliente TLS, a biblioteca Connectors grava essas credenciais em arquivos temporários em Path.GetTempPath() usando a função File.CreateText(). Em sistemas Linux, o File.CreateText() cria arquivos com o modo 0644 (leitura global) sob a umask do processo, e esses arquivos nunca são excluídos. Isso expõe material de chave que, de outra forma, estaria protegido no modo 0400 em /proc/<pid>/environ.
Recomendações Atualizar para a versão 4.2.0. Como solução temporária, impeça que outros processos sejam executados no contêiner sob um UID diferente com acesso ao /tmp.

Exploit

Correção

Cleartext Storage of Sensitive Information

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50267
GHSA-RXRH-4J9H-XGG9

Produtos afetados

Steeltoe.Configuration.Abstractions