PT-2026-79424 · Infracost · Infracost
CVE-2026-71493
·
Publicado
2026-08-21
·
Atualizado
2026-09-10
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Infracost versões anteriores a 0.10.45
Descrição
As funções de template
readFile(), pathExists(), isDir() e matchPaths() em internal/config/template/parser.go utilizam uma verificação léxica filepath.Rel e uma verificação os.Lstat apenas na folha que não resolvem links simbólicos (symlinks) de diretórios intermediários. Isso permite que um repositório contenha um caminho onde um diretório aponta para fora do checkout, fazendo com que o os.ReadFile e operações relacionadas sigam o link simbólico e leiam arquivos acessíveis ao executor (runner). O conteúdo lido é então renderizado na configuração gerada e pode ser exposto através do painel do Infracost ou em comentários de pull request, com maior impacto em fluxos de trabalho que fornecem segredos do repositório.Recomendações
Atualize para a versão 0.10.45.
Exploit
Correção
Link Following
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Infracost