CVE-2026-42151
Red Hat Security Advisory: RHTAS 1.4.3 - CLI Stack Release
Beschreibung
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank. Vor den Versionen 3.5.3 und 3.11.3 wurde das Feld client_secret in der Azure AD Remote Write OAuth-Konfiguration (storage/remote/azuread) als String statt als Secret eingegeben. Prometheus maskiert Felder des Typs Secret, wenn es die Konfiguration über den HTTP API-Endpunkt /-/config bereitstellt. Da das Feld ein einfacher String war, wurde der Azure OAuth Client Secret im Klartext für jeden Benutzer oder Prozess freigelegt, der Zugriff auf diesen Endpunkt hatte. Dieses Problem wurde in den Versionen 3.5.3 und 3.11.3 behoben.
Metriken
Weakness-Klassen (CWE)
CWE-200Class
Exposure of Sensitive Information to an Unauthorized Actor
The product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
cwe.mitre.org →CWE-312Base
Cleartext Storage of Sensitive Information
The product stores sensitive information in cleartext within a resource that might be accessible to another control sphere.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42151.json">CVE-2026-42151</a>
- CVE Modified2026-09-09 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42151.json">CVE-2026-42151</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:63103
- CVE Modified2026-09-07 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42151.json">CVE-2026-42151</a>
- CVE Modified2026-09-01 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42151.json">CVE-2026-42151</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:60441
- Reference: https://access.redhat.com/errata/RHSA-2026:60477
- CVE Modified2026-08-24 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 9 (+162) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 9 (+162)
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
golang.org/x/crypto
golang
crypto0.52.0
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
net0.55.0
prometheus
prometheus2.48.0 – 3.5.3
prometheus
prometheus3.6.0 – 3.11.3
Quellen & Referenzen
- https://go.dev/cl/759940web
- https://go.dev/issue/78566web
- https://groups.google.com/g/golang-announce/c/qcCIEXso47Mweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-39820web
- https://pkg.go.dev/vuln/GO-2026-4986web
- https://access.redhat.com/errata/RHSA-2026:33120web
- https://access.redhat.com/errata/RHSA-2026:33123web
- https://access.redhat.com/errata/RHSA-2026:33142web
- https://access.redhat.com/errata/RHSA-2026:33150web
- https://access.redhat.com/errata/RHSA-2026:33574web
- https://access.redhat.com/errata/RHSA-2026:34364web
- https://access.redhat.com/security/cve/CVE-2026-39820web
- https://bugzilla.redhat.com/show_bug.cgi?id=2467820web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39820.jsonweb
- https://access.redhat.com/errata/RHSA-2026:36319web
- https://access.redhat.com/errata/RHSA-2026:36625web
- https://access.redhat.com/errata/RHSA-2026:36754web
- https://access.redhat.com/errata/RHSA-2026:36797web
- https://access.redhat.com/errata/RHSA-2026:23262web
- https://access.redhat.com/errata/RHSA-2026:23264web
Verknüpfte CVEs
- CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-39835
SSH-Server, die CertChecker als öffentlichen Schlüsselrückruf verwenden und weder IsUserAuthority noch IsHostAuthority festlegen, könnten…
mediumCVSSv3 5.3 - CVE-2026-39833
Die im Speicher gespeicherte Schlüsselsammlung, die von `NewKeyring()` zurückgegeben wird, akzeptierte stillschweigend Schlüssel mit der…
criticalCVSSv3 9.1 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-39828
Wenn ein SSH-Server-Authentifizierungs-Callback einen `PartialSuccessError` mit nicht-nullem `Permissions` zurückgab, wurden diese Berech…
mediumCVSSv3 6.3 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5 - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5