PT-2026-79415 · Infracost · Infracost

CVE-2026-71494

·

Publicado

2026-08-21

·

Atualizado

2026-09-10

CVSS v4.0

5.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Infracost versões anteriores a 0.10.45
Description O Infracost permite a anexação de um token configurado do Terraform Cloud ou de um registro a um nome de host de destino derivado de entradas não confiáveis do Terraform, sem verificar se o host é confiável. Isso ocorre em internal/hcl/remote variables loader.go e em caminhos de solicitação relacionados ao Terraform Cloud, remote-plan e ao registro do Terragrunt. Um invasor que forneça entradas maliciosas do Terraform durante uma execução de CI que inclua um token, como por meio de pull request target ou um pull request no mesmo repositório, pode redirecionar a solicitação para um host sob seu controle para expor o token. Fluxos de trabalho de pull request de fork padrão que não utilizam segredos não são afetados.
Recommendations Atualizar para a versão 0.10.45.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71494
GHSA-6X6C-W9W9-HV4H
GO-2026-6437

Produtos afetados

Infracost