Vulnerability Report: GO-2026-6439
- CVE-2026-71493, GHSA-mmg6-4qmv-6pc8
- Affects: github.com/infracost/infracost
- Published: Sep 10, 2026
Infracost: Arbitrary file read via config-template readFile symlink traversal in github.com/infracost/infracost
For detailed information about this vulnerability, visit https://github.com/infracost/infracost/security/advisories/GHSA-mmg6-4qmv-6pc8 or https://nvd.nist.gov/vuln/detail/CVE-2026-71493.
Affected Packages
-
PathVersionsSymbols
Aliases
References
- https://github.com/infracost/infracost/security/advisories/GHSA-mmg6-4qmv-6pc8
- https://nvd.nist.gov/vuln/detail/CVE-2026-71493
- https://github.com/infracost/infracost/commit/4d39331afc0e27752d16d9d91c34583e5e8487fb
- https://github.com/infracost/infracost/pull/3586
- https://github.com/infracost/infracost/releases/tag/v0.10.45
- https://vuln.go.dev/ID/GO-2026-6439.json
Feedback
See anything missing or incorrect?
Suggest an edit to this report.