PT-2026-79424 · Infracost · Infracost

CVE-2026-71493

·

Publicado

2026-08-21

·

Atualizado

2026-09-10

CVSS v4.0

5.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Infracost versões anteriores a 0.10.45
Descrição As funções de template readFile(), pathExists(), isDir() e matchPaths() em internal/config/template/parser.go utilizam uma verificação léxica filepath.Rel e uma verificação os.Lstat apenas na folha que não resolvem links simbólicos (symlinks) de diretórios intermediários. Isso permite que um repositório contenha um caminho onde um diretório aponta para fora do checkout, fazendo com que o os.ReadFile e operações relacionadas sigam o link simbólico e leiam arquivos acessíveis ao executor (runner). O conteúdo lido é então renderizado na configuração gerada e pode ser exposto através do painel do Infracost ou em comentários de pull request, com maior impacto em fluxos de trabalho que fornecem segredos do repositório.
Recomendações Atualize para a versão 0.10.45.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71493
GHSA-MMG6-4QMV-6PC8
GO-2026-6439

Produtos afetados

Infracost