PT-2026-73163 · Opentofu · Opentofu
CVE-2026-74796
·
Publicado
2026-06-23
·
Atualizado
2026-08-17
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenTofu versões anteriores a 1.11.7
Descrição
Durante a inicialização, o software falha ao validar links simbólicos (symlinks) existentes no diretório de cache do provedor. Isso permite que um invasor coloque um link simbólico malicioso em um diretório de trabalho confiável, fazendo com que o comando
tofu init escreva conteúdos do pacote do provedor em locais arbitrários do sistema de arquivos fora da árvore de trabalho.Recomendações
Atualize para a versão 1.11.7 ou posterior.
Exploit
Correção
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Opentofu