PT-2026-76888 · Unknown · Terragrunt
CVE-2026-45099
·
Publicado
2026-08-17
·
Atualizado
2026-09-04
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Terragrunt versões anteriores a 1.0.4
Description
O Terragrunt contém uma falha que permite a exclusão arbitrária de arquivos ao baixar módulos externos. O problema ocorre durante o processo de limpeza de diretório na função
fileManifest.Clean() localizada em internal/util/file.go. O Terragrunt confia nos caminhos decodificados do arquivo .terragrunt-module-manifest de um módulo baixado sem verificar se eles permanecem dentro do diretório de destino do módulo. Um módulo externo malicioso ou comprometido pode incluir caminhos absolutos ou de travessia de diretório no manifesto, permitindo a exclusão de arquivos fora do cache do módulo que sejam acessíveis ao processo do Terragrunt. Isso ocorre antes da execução do OpenTofu ou Terraform e pode ser usado para remover código-fonte local ou configurações, potencialmente interrompendo pipelines de CI/CD.Recommendations
Atualizar para a versão 1.0.4.
Auditar rigorosamente as URLs de origem de todos os módulos remotos usados nas configurações.
Consumir módulos apenas de fontes confiáveis, validadas internamente ou registros verificados.
Fixar as versões dos módulos em SHAs de commit do Git específicos e seguros, em vez de tags ou branches mutáveis.
Exploit
Correção
Path traversal
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Terragrunt