Vulnerabilidad en Terrascan de Tenable (CVE-2026-47358)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2026
Última modificación:
24/07/2026
Descripción
Terrascan v1.18.3 y anteriores son vulnerables a la Falsificación de Petición del Lado del Servidor (SSRF) a través de la resolución de URL externas en plantillas IaC cargadas cuando se ejecuta en modo servidor. Cuando Terrascan analiza plantillas ARM o plantillas CloudFormation cargadas, resuelve URL externas referenciadas dentro de esas plantillas a través de hashicorp/go-getter con todos los detectores predeterminados habilitados, incluyendo FileDetector. Un atacante remoto no autenticado puede cargar una plantilla ARM que contenga un campo templateLink.uri o parametersLink.uri, o una plantilla CloudFormation que contenga un campo AWS::CloudFormation::Stack TemplateURL, apuntando a una URL controlada por el atacante. Terrascan recuperará la URL controlada por el atacante del lado del servidor. A diferencia de la SSRF a través del endpoint de escaneo remoto, las URL file:// son directamente utilizables sin requerir una redirección X-Terraform-Get, lo que permite la lectura de archivos locales. Esto afecta a las implementaciones que ejecutan terrascan en modo servidor (terrascan server), que se enlaza a 0.0.0.0 sin autenticación. Nota: Terrascan fue archivado en agosto de 2023 y no se lanzará ningún parche.
Impacto
Puntuación base 4.0
9.20
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:tenable:terrascan:*:*:*:*:*:*:*:* | 1.18.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


