CVE-2026-50267: Nieprawidłowe uprawnienia plików tymczasowych w Steeltoe.Configuration.Abstractions
Luka CVE-2026-50267 w Steeltoe.Configuration.Abstractions pozwala na nieautoryzowany dostęp do poświadczeń TLS przez nieprawidłowe uprawnienia plików tymczasowych w Linux.
- CVSS
- 4.7 MEDIUM
- EPSS
- 0.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach 4.0.0 do 4.1.0 biblioteki Steeltoe.Configuration.Abstractions, poświadczenia TLS dla usług MySQL lub PostgreSQL są zapisywane w plikach tymczasowych z uprawnieniami umożliwiającymi odczyt przez innych użytkowników systemu Linux. Pliki te nie są usuwane po użyciu, co może prowadzić do nieautoryzowanego dostępu do wrażliwych danych.
Wpływ biznesowy
Dzięki temu problemowi atakujący z dostępem do systemu mogą odczytać poufne dane uwierzytelniające zapisane w plikach tymczasowych, co zwiększa ryzyko eskalacji uprawnień lub naruszenia bezpieczeństwa aplikacji chmurowych. W środowiskach wieloużytkownikowych lub kontenerowych może to prowadzić do wycieku kluczy TLS i dalszych ataków na infrastrukturę.
Rekomendowane działania administratora
Zaleca się aktualizację biblioteki Steeltoe.Configuration.Abstractions do wersji 4.2.0 lub nowszej, gdzie problem został naprawiony. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć uruchamianie procesów w kontenerze do jednego UID, aby zapobiec dostępowi innych użytkowników do katalogu /tmp, oraz monitorować logi pod kątem podejrzanej aktywności.