Ad

CVE-2026-8804

MEDIUM CVSS 4.0: 6,7 EPSS 0.08%
Обновлено 6 июля 2026
Puppet
Параметр Значение
CVSS 6,7 (MEDIUM)
Тип уязвимости CWE-313, CWE-312
Поставщик Puppet
Публичный эксплойт Нет

Puppet resources_api (поставляется в Puppet Core 8.x и Puppet Enterprise 2023.8.x и 2025.x) не сохраняет флаг конфиденциальности для параметров, определенных через ресурс-api, в результате чего такие значения, как пароли, сохраняются в открытом виде в кэше состояния локальной транзакции агента. Затронутые версии модуля resources_api включают все версии между 1.5.0–1.9.1 и 2.0.0. Проблема была исправлена ​​в puppet resources_api 1.9.2 и 2.0.1, выпущенных с Puppet Core 8.20.0 и PE 2023.8.10 и PE 2025.11.0.

Показать оригинальное описание (EN)

Puppet resource_api (shipped in Puppet Core 8.x and Puppet Enterprise 2023.8.x and 2025.x) does not preserve the sensitive flag on parameters defined via the resource-api, causing values such as passwords to be stored in cleartext in the agent's local transaction state cache. Affected versions of the resource_api module include all versions between 1.5.0 - 1.9.1 and 2.0.0 The issue was fixed in puppet resource_api 1.9.2 and 2.0.1 released with Puppet Core 8.20.0 and PE 2023.8.10 & PE 2025.11.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Связанные уязвимости