PT-2026-79415 · Infracost · Infracost
CVE-2026-71494
·
Publicado
2026-08-21
·
Atualizado
2026-09-10
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Infracost versões anteriores a 0.10.45
Description
O Infracost permite a anexação de um token configurado do Terraform Cloud ou de um registro a um nome de host de destino derivado de entradas não confiáveis do Terraform, sem verificar se o host é confiável. Isso ocorre em
internal/hcl/remote variables loader.go e em caminhos de solicitação relacionados ao Terraform Cloud, remote-plan e ao registro do Terragrunt. Um invasor que forneça entradas maliciosas do Terraform durante uma execução de CI que inclua um token, como por meio de pull request target ou um pull request no mesmo repositório, pode redirecionar a solicitação para um host sob seu controle para expor o token. Fluxos de trabalho de pull request de fork padrão que não utilizam segredos não são afetados.Recommendations
Atualizar para a versão 0.10.45.
Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Infracost