Infracost symlink traversal and token disclosure vulnerabilities
Two vulnerabilities in Infracost prior to 0.10.45 allow symlink traversal to read runner-accessible files and unauthorized disclosure of Terraform Cloud tokens when scanning attacker-controlled repositories.
Disclosed 21 August 2026 · Record updated 13 September 2026
Impact
Symlink traversal allows reading runner-accessible files including repository secrets; token disclosure exposes Terraform Cloud credentials when scanning untrusted Terraform configurations in CI/CD workflows.
Our coverage
No articles linked to this incident yet.
Sources
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-71493
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-71494
