PT-2026-73163 · Opentofu · Opentofu

CVE-2026-74796

·

Publicado

2026-06-23

·

Atualizado

2026-08-17

CVSS v4.0

7.0

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenTofu versões anteriores a 1.11.7
Descrição Durante a inicialização, o software falha ao validar links simbólicos (symlinks) existentes no diretório de cache do provedor. Isso permite que um invasor coloque um link simbólico malicioso em um diretório de trabalho confiável, fazendo com que o comando tofu init escreva conteúdos do pacote do provedor em locais arbitrários do sistema de arquivos fora da árvore de trabalho.
Recomendações Atualize para a versão 1.11.7 ou posterior.

Exploit

Correção

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74796
GHSA-WCMJ-X466-56MM
GO-2026-5705

Produtos afetados

Opentofu