PT-2026-53017 · Turso · Turso-Cli

CVE-2026-48790

·

Publicado

2026-06-26

·

Atualizado

2026-08-11

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas turso-cli (versões afetadas não especificadas)
Description o utilitário turso-cli armazena o JSON Web Token (JWT) da plataforma do usuário em um arquivo settings.json usando permissões de arquivo padrão 0o644. Essa configuração torna o arquivo de credenciais legível por qualquer usuário em sistemas Linux e macOS padrão, permitindo que qualquer usuário local no host leia o arquivo e recupere o JWT. Um invasor com esse token obtém acesso total à plataforma Turso para qualquer organização à qual o usuário pertença, permitindo ações como criar ou excluir bancos de dados, rotacionar credenciais, exfiltrar dados e alterar configurações de faturamento.
O problema ocorre porque a função SetToken() grava o token por meio da biblioteca Viper, que assume por padrão as permissões 0o644, a menos que SetConfigPermissions(0o600) seja explicitamente chamada. O arquivo afetado está localizado em ~/.config/turso/settings.json no Linux e ~/Library/Application Support/turso/settings.json no macOS.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja manualmente as permissões do arquivo de configurações e de seu diretório executando chmod 600 ~/.config/turso/settings.json e chmod 700 ~/.config/turso no Linux, ou chmod 600 "$HOME/Library/Application Support/turso/settings.json" e chmod 700 "$HOME/Library/Application Support/turso" no macOS.

Exploit

Incorrect Default Permissions

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48790
GHSA-57F6-PVX8-HWJ6
GO-2026-5811
OPENSUSE-SU-2026:21483-1

Produtos afetados

Turso-Cli