Ad

CVE-2026-71494

MEDIUM CVSS 4.0: 5,9 EPSS 0.37%
Обновлено 21 августа 2026
Infracost
Параметр Значение
CVSS 5,9 (MEDIUM)
Устранено в версии 0.10.45
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Infracost
Публичный эксплойт Нет

Infracost предоставляет аналитику затрат на облако для инженеров, агентов ИИ-кодирования и CI/CD. До версии 0.10.45 внутренний /hcl/remote_variables_loader.go и связанные с ним пути запроса реестра Terraform Cloud, удаленного плана и Terragrunt могли прикреплять настроенное Terraform Cloud или токен реестра к целевому имени хоста, полученному из ненадежных входных данных Terraform, без подтверждения того, что это настроенный доверенный хост. Когда запуск CI предоставляет токен при сканировании Terraform, контролируемого злоумышленником, включая pull_request_target или запрос на извлечение того же репозитория, злоумышленник может направить запрос на хост, контролируемый злоумышленником, и раскрыть токен.

Стандартные рабочие процессы fork pull_request без секретов не раскрываются. Эта проблема исправлена ​​в версии 0.10.45.

Показать оригинальное описание (EN)

Infracost provides cloud cost intelligence for engineers, AI coding agents, and CI/CD. Prior to 0.10.45, internal/hcl/remote_variables_loader.go and related Terraform Cloud, remote-plan, and Terragrunt registry request paths can attach a configured Terraform Cloud or registry token to a destination hostname derived from untrusted Terraform input without confirming that it is the configured trusted host. When a CI run provides a token while scanning attacker-controlled Terraform, including pull_request_target or a same-repository pull request, an attacker can direct the request to an attacker-controlled host and disclose the token. Standard fork pull_request workflows without secrets are not exposed. This issue is fixed in version 0.10.45.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

infracost:infracost

Связанные уязвимости