CVE-2026-50267: Витік TLS-клієнтських облікових даних у Steeltoe.Configuration.Abstractions

Уразливість CVE-2026-50267 у Steeltoe.Configuration.Abstractions дозволяє витік TLS-ключів через тимчасові файли з відкритим доступом. Оновіть до версії 4.2.0.
CVE-2026-50267CVSS 4.7Linux

CVE-2026-50267: Витік TLS-клієнтських облікових даних у Steeltoe.Configuration.Abstractions

Уразливість CVE-2026-50267 у Steeltoe.Configuration.Abstractions дозволяє витік TLS-ключів через тимчасові файли з відкритим доступом. Оновіть до версії 4.2.0.

CVSS
4.7 MEDIUM
EPSS
0.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Steeltoe.Configuration.Abstractions 4.0.0–4.1.0 TLS-клієнтські облікові дані для MySQL або PostgreSQL записуються у тимчасові файли з небезпечними правами доступу, які не видаляються. Це може призвести до несанкціонованого доступу до конфіденційної інформації на Linux-системах.

Бізнес-вплив

Інфраструктура, що використовує уразливі версії Steeltoe.Configuration.Abstractions, ризикує витоком TLS-ключів через тимчасові файли з відкритим доступом. Це може поставити під загрозу безпеку з'єднань із базами даних, що негативно вплине на конфіденційність і цілісність даних. Вразливість має середній рівень критичності (CVSS 4.7).

Рекомендовані дії адміністратора

Рекомендується оновити Steeltoe.Configuration.Abstractions до версії 4.2.0 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід обмежити запуск інших процесів у контейнері з різними UID, які мають доступ до каталогу /tmp, щоб запобігти несанкціонованому доступу до тимчасових файлів. Також варто перевірити журнали на ознаки експлуатації та мінімізувати експозицію сервісів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки