Hashicorp · Hashicorp Vault · CVE-2026-12564
**Nome do Software Vulnerável e Versões Afetadas**
AAP Controller (versões afetadas não especificadas)
**Descrição**
Uma falha foi encontrada no plugin de credenciais do HashiCorp Vault do AAP Controller. Quando uma credencial de busca de segredos do HashiCorp Vault com autenticação `kubernetes role` é testada, a função `kubernetes auth()` em `awx plugins/credentials/hashivault.py` lê o token de conta de serviço do Kubernetes do pod do controlador e o envia para uma URL controlada por um invasor. Um invasor autenticado com privilégios de criação de credenciais pode exfiltrar esse token, obtendo acesso à API do Kubernetes aos namespaces do plano de controle. Esse acesso permite operações completas de CRUD (Criação, Leitura, Atualização e Exclusão) de pods e a leitura de segredos, incluindo credenciais de banco de dados e a `SECRET KEY` do Django.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.