CVE-2026-5061
Consul-template уязвим к обходу песочницы пути в файловом помощнике через симлинк-атаку
- Опубликовано
- 12 мая 2026 г.
- Обновлено
- 12 мая 2026 г.
- Назначение CNA
- HashiCorp
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 4,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Библиотека consul-template до версии 0.42.0 уязвима к обходу пути песочницы в файловом вспомогательном шаблоне, что может позволить чтение файла за пределами песочницы. Эта уязвимость (CVE-2026-5061) устранена в consul-template 0.42.0.
Источники
1Consul Template проверял, куда указывала символическая ссылка во время оценки шаблона, но при последующем получении зависимостей читал исходный путь. Перенаправление ссылки между этими операциями превращало ссылку на файл внутри песочницы в раскрытие файла за её пределами.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.