Ad

CVE-2026-14978

MEDIUM CVSS 3.1: 5,5 EPSS 0.10%
Обновлено 4 сентября 2026
Hashicorp
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии 0.4.0 — 0.18.3
Устранено в версии 0.18.3
Тип уязвимости CWE-176
Поставщик Hashicorp
Публичный эксплойт Нет

HashiCorp go-slug с 0.4.0 по 0.18.2 может позволить локальному злоумышленнику обойти исключения .terraformignore и вызвать включение конфиденциальных файлов в загрузку слагов Terraform из-за неправильной обработки нормализации Unicode во время сопоставления пути.

Показать оригинальное описание (EN)

HashiCorp go-slug 0.4.0 through 0.18.2 could allow a local attacker to bypass .terraformignore exclusions and cause sensitive files to be included in Terraform slug uploads due to improper handling of Unicode normalization during path matching.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hashicorp Go-Slug
cpe:2.3:a:hashicorp:go-slug:*:*:*:*:*:*:*:*
0.4.0 0.18.3