CVE-2026-14361
Consul-template è vulnerabile al reindirizzamento del percorso in writeToFile tramite attacco di symlink.
- Pubblicato
- 8 lug 2026
- Aggiornato
- 8 lug 2026
- Assegnazione CNA
- HashiCorp
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 3,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
La libreria consul-template prima della versione 0.42.1 è vulnerabile a un problema di reindirizzamento del percorso nell'helper di template writeToFile che può consentire la scrittura dell'output del template al di fuori della directory prevista o la sovrascrittura di un file esistente. Questa vulnerabilità (CVE-2026-14361) è corretta in consul-template 0.42.1.
Fonti
1L'helper writeToFile di Consul Template ha aperto direttamente una destinazione fornita dall'operatore e ha seguito i componenti di percorso collegati, consentendo all'output generato di fuoriuscire dalla directory prevista e di sovrascrivere un file preesistente.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.