Ad

CVE-2026-88883

HIGH CVSS 4.0: 8,3
Обновлено 10 сентября 2026
Renovate
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 44.14.4
Тип уязвимости CWE-532
Поставщик Renovate
Публичный эксплойт Нет

Renovate — это инструмент автоматического обновления зависимостей. В версиях до 44.14.4 (и образах Mend Renovate CE/EE до 15.4.0 и диаграмме Helm mend-renovate-enterprise-edition до 10.4.0) очистка журнала для закрытых ключей TLS, используемых для взаимного TLS, была неполной. Хотя значение hostRules[].httpsPrivateKey было отредактировано в самом поле, то же самое значение закрытого ключа не было отредактировано, если оно также появлялось в другом месте — например, в другом параметре конфигурации или в сообщении журнала под ключом, отличным от httpsPrivateKey, — в результате чего полный закрытый ключ записывался в журналы Renovate в открытом виде.

Это влияет на развертывания, которые настраивают Mutual TLS через hostRules[].httpsPrivateKey без передачи значения через документированную конфигурацию `secrets`. Любой, кто может прочитать полученные журналы, может восстановить закрытый ключ. Проблема исправлена ​​в версии Renovate 44.14.4, которая редактирует любое значение, указанное как hostRules[].httpsPrivateKey, где бы оно ни появлялось в журналах; В качестве обходного пути укажите ключ через конфигурацию «секреты».

Показать оригинальное описание (EN)

Renovate is an automated dependency update tool. In versions before 44.14.4 (and Mend Renovate CE/EE images before 15.4.0 and the mend-renovate-enterprise-edition Helm chart before 10.4.0), log sanitisation for TLS private keys used for Mutual TLS was incomplete. While the value of hostRules[].httpsPrivateKey was redacted in the field itself, the same private key value was not redacted if it also appeared elsewhere — for example in another configuration option or in a log message under a key other than httpsPrivateKey — causing the full private key to be written to Renovate's logs in cleartext. This affects deployments that configure Mutual TLS through hostRules[].httpsPrivateKey without passing the value through the documented `secrets` configuration. Anyone able to read the resulting logs can recover the private key. The issue is fixed in Renovate 44.14.4, which redacts any value supplied as hostRules[].httpsPrivateKey wherever it appears in the logs; as a workaround, supply the key via the `secrets` configuration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)