Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-14869

8,6 HIGH CVSS Basis-Score
Beschreibung

Der terraform-mcp-server enthält in seinem Streamable-HTTP-Transport eine Server-Side-Request-Forgery-Schwachstelle. Ein Angreifer kann aus der Ferne und ohne vorherige Anmeldung Einfluss darauf nehmen, an welches Ziel der Server seine Anfragen an die Terraform-API richtet. Dadurch lassen sich diese Anfragen auf einen vom Angreifer kontrollierten Endpunkt umleiten. Besonders schwerwiegend ist, dass dabei auch das serverseitig gespeicherte Autorisierungs-Token mitgesendet wird und so in die Hände des Angreifers gelangt. Mit diesem Token kann er anschließend im Namen des Servers auf die Terraform-API zugreifen und dort mit den zugehörigen Rechten agieren. Betroffen sind Installationen, die den Streamable-HTTP-Transport nutzen und für nicht authentifizierte Clients erreichbar sind. Der Fehler ist in einer neueren Programmversion behoben.