Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Terraform / OpenTofu (CVE-2026-25499)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/02/2026
Última modificación:
11/02/2026

Descripción

El Proveedor de Terraform / OpenTofu añade soporte para Proxmox Virtual Environment. Antes de la versión 0.93.1, en la documentación de configuración SSH, la línea sudoer sugerida es insegura y puede resultar en escapar de la carpeta usando ../, permitiendo que cualquier archivo en el sistema sea editado. Este problema ha sido parcheado en la versión 0.93.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bpg:terraform_provider:*:*:*:*:*:proxmox_virtual_environment:*:* 0.93.1 (excluyendo)