CVE-2026-50267: Витік TLS-клієнтських облікових даних у Steeltoe.Configuration.Abstractions
Уразливість CVE-2026-50267 у Steeltoe.Configuration.Abstractions дозволяє витік TLS-ключів через тимчасові файли з відкритим доступом. Оновіть до версії 4.2.0.
- CVSS
- 4.7 MEDIUM
- EPSS
- 0.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Steeltoe.Configuration.Abstractions 4.0.0–4.1.0 TLS-клієнтські облікові дані для MySQL або PostgreSQL записуються у тимчасові файли з небезпечними правами доступу, які не видаляються. Це може призвести до несанкціонованого доступу до конфіденційної інформації на Linux-системах.
Бізнес-вплив
Інфраструктура, що використовує уразливі версії Steeltoe.Configuration.Abstractions, ризикує витоком TLS-ключів через тимчасові файли з відкритим доступом. Це може поставити під загрозу безпеку з'єднань із базами даних, що негативно вплине на конфіденційність і цілісність даних. Вразливість має середній рівень критичності (CVSS 4.7).
Рекомендовані дії адміністратора
Рекомендується оновити Steeltoe.Configuration.Abstractions до версії 4.2.0 або новішої, де ця проблема виправлена. Якщо оновлення наразі неможливе, слід обмежити запуск інших процесів у контейнері з різними UID, які мають доступ до каталогу /tmp, щоб запобігти несанкціонованому доступу до тимчасових файлів. Також варто перевірити журнали на ознаки експлуатації та мінімізувати експозицію сервісів.