PT-2026-76888 · Unknown · Terragrunt

CVE-2026-45099

·

Publicado

2026-08-17

·

Atualizado

2026-09-04

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Terragrunt versões anteriores a 1.0.4
Description O Terragrunt contém uma falha que permite a exclusão arbitrária de arquivos ao baixar módulos externos. O problema ocorre durante o processo de limpeza de diretório na função fileManifest.Clean() localizada em internal/util/file.go. O Terragrunt confia nos caminhos decodificados do arquivo .terragrunt-module-manifest de um módulo baixado sem verificar se eles permanecem dentro do diretório de destino do módulo. Um módulo externo malicioso ou comprometido pode incluir caminhos absolutos ou de travessia de diretório no manifesto, permitindo a exclusão de arquivos fora do cache do módulo que sejam acessíveis ao processo do Terragrunt. Isso ocorre antes da execução do OpenTofu ou Terraform e pode ser usado para remover código-fonte local ou configurações, potencialmente interrompendo pipelines de CI/CD.
Recommendations Atualizar para a versão 1.0.4. Auditar rigorosamente as URLs de origem de todos os módulos remotos usados nas configurações. Consumir módulos apenas de fontes confiáveis, validadas internamente ou registros verificados. Fixar as versões dos módulos em SHAs de commit do Git específicos e seguros, em vez de tags ou branches mutáveis.

Exploit

Correção

Path traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45099
GHSA-8394-6F8R-WHXG
GO-2026-6241
OPENSUSE-SU-2026:21761-1

Produtos afetados

Terragrunt