Ad

CVE-2026-67349

HIGH CVSS 4.0: 8,7 EPSS 0.29%
Обновлено 1 августа 2026
Opencost
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.121.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Opencost
Публичный эксплойт Нет

OpenCost до версии 1.121.0 не может аутентифицировать конечную точку GET /helmValues, предоставляя декодированную в base64 переменную среды HELM_VALUES, содержащую учетные данные поставщика облачных услуг. Кроме того, adminAuthMiddleware не открывается, если ADMIN_TOKEN не установлен, что позволяет неаутентифицированным злоумышленникам изменять ключи учетной записи службы GCP через POST /serviceKey для перенаправления вызовов для выставления счетов.

Показать оригинальное описание (EN)

OpenCost before 1.121.0 fails to authenticate the GET /helmValues endpoint, exposing base64-decoded HELM_VALUES environment variable containing cloud provider credentials. Additionally, adminAuthMiddleware fails open when ADMIN_TOKEN is unset, allowing unauthenticated attackers to modify GCP service account keys via POST /serviceKey to redirect billing calls.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

opencost:opencost