PT-2025-18909 · Hashicorp+1 · Vault Enterprise+2

CVE-2025-3879

·

Publicado

2025-05-02

·

Atualizado

2025-08-12

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vault Community Edition versões anteriores a 1.19.1 Vault Enterprise versões anteriores a 1.19.1, 1.18.7, 1.17.14, 1.16.18
Descrição O método de autenticação Azure no Vault não validou corretamente as claims no token emitido pelo Azure. Isso resultou no possível contorno do parâmetro bound locations durante o login.
Recomendações Para versões do Vault Community Edition anteriores a 1.19.1, atualize para a versão 1.19.1 ou posterior. Para versões do Vault Enterprise anteriores a 1.19.1, atualize para a versão 1.19.1 ou posterior. Para versões do Vault Enterprise anteriores a 1.18.7, atualize para a versão 1.18.7 ou posterior. Para versões do Vault Enterprise anteriores a 1.17.14, atualize para a versão 1.17.14 ou posterior. Para versões do Vault Enterprise anteriores a 1.16.18, atualize para a versão 1.16.18 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08559
BIT-VAULT-2025-3879
CVE-2025-3879
GHSA-F9CH-H8J7-8JWG
GO-2025-3662
OPENSUSE-SU-2025:15059-1

Produtos afetados

Red Os
Vault Community Edition
Vault Enterprise