Ad

CVE-2026-74796

HIGH CVSS 4.0: 7,0 EPSS 0.23%
Обновлено 17 августа 2026
OpenTofu
Параметр Значение
CVSS 7,0 (HIGH)
Уязвимые версии до 1.11.7
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик OpenTofu
Публичный эксплойт Нет

OpenTofu до версии 1.11.7 не может проверить существующие символические ссылки в каталоге кэша провайдера во время инициализации. Злоумышленники могут разместить вредоносную символическую ссылку в доверенном рабочем каталоге, чтобы заставить tofu init записать содержимое пакета провайдера в произвольные местоположения файловой системы за пределами рабочего дерева.

Показать оригинальное описание (EN)

OpenTofu before 1.11.7 fails to validate existing symlinks in the provider cache directory during initialization. Attackers can place a malicious symlink in a trusted working directory to cause tofu init to write provider package contents to arbitrary filesystem locations outside the working tree.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0