CVE-2026-50267: Nieprawidłowe uprawnienia plików tymczasowych w Steeltoe.Configuration.Abstractions

Luka CVE-2026-50267 w Steeltoe.Configuration.Abstractions pozwala na nieautoryzowany dostęp do poświadczeń TLS przez nieprawidłowe uprawnienia plików tymczasowych w Linux.
CVE-2026-50267CVSS 4.7Linux

CVE-2026-50267: Nieprawidłowe uprawnienia plików tymczasowych w Steeltoe.Configuration.Abstractions

Luka CVE-2026-50267 w Steeltoe.Configuration.Abstractions pozwala na nieautoryzowany dostęp do poświadczeń TLS przez nieprawidłowe uprawnienia plików tymczasowych w Linux.

CVSS
4.7 MEDIUM
EPSS
0.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach 4.0.0 do 4.1.0 biblioteki Steeltoe.Configuration.Abstractions, poświadczenia TLS dla usług MySQL lub PostgreSQL są zapisywane w plikach tymczasowych z uprawnieniami umożliwiającymi odczyt przez innych użytkowników systemu Linux. Pliki te nie są usuwane po użyciu, co może prowadzić do nieautoryzowanego dostępu do wrażliwych danych.

Wpływ biznesowy

Dzięki temu problemowi atakujący z dostępem do systemu mogą odczytać poufne dane uwierzytelniające zapisane w plikach tymczasowych, co zwiększa ryzyko eskalacji uprawnień lub naruszenia bezpieczeństwa aplikacji chmurowych. W środowiskach wieloużytkownikowych lub kontenerowych może to prowadzić do wycieku kluczy TLS i dalszych ataków na infrastrukturę.

Rekomendowane działania administratora

Zaleca się aktualizację biblioteki Steeltoe.Configuration.Abstractions do wersji 4.2.0 lub nowszej, gdzie problem został naprawiony. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć uruchamianie procesów w kontenerze do jednego UID, aby zapobiec dostępowi innych użytkowników do katalogu /tmp, oraz monitorować logi pod kątem podejrzanej aktywności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS