CVE-2026-45091
sealed-env: segreto TOTP incorporato nel payload del token di unseal (modalità enterprise)
- Pubblicato
- 12 mag 2026
- Aggiornato
- 12 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 25,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# sealed-env: Divulgazione del segreto TOTP nei token di unseal (CVE-2025-XXXX) sealed-env è una libreria di gestione dei segreti cross-stack e zero-trust per Node.js e Java/Spring Boot. Nella modalità enterprise di sealed-env, le versioni dalla 0.1.0-alpha.1 alla 0.1.0-alpha.3 incorporavano il segreto TOTP letterale dell'operatore nel payload JWS di ogni token di unseal emesso. Il payload JWS è JSON codificato in base64, NON cifrato. Qualsiasi soggetto che potesse osservare un token emesso (log di build CI, dump di variabili d'ambiente dei container, `kubectl describe pod`, stack trace di Sentry/Rollbar, aggregatori di log) poteva decodificare il payload ed estrarre il segreto TOTP in chiaro. Questa vulnerabilità è corretta nella versione 0.1.0-alpha.4.
Fonti
1CVE-2026-45091
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.