PT-2026-42809 · Openbao+1 · Openbao+1
CVE-2026-46405
·
Publicado
2026-05-21
·
Atualizado
2026-08-17
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenBao versões anteriores a 2.5.4
Description
No método de autenticação Kerberos, o manipulador
GET ou o uso do cabeçalho Authorization: Negotiate faz com que a resposta inclua um objeto logical.Auth juntamente com uma mensagem de erro. Isso leva à criação de tokens apenas com a política padrão e TTL padrão, sem informações de entidade. Esses tokens ficam ocultos pela mensagem de erro e não são acessíveis ao chamador fora de sys/raw. O impacto principal é o aumento potencial do uso de armazenamento.Recommendations
Atualize para a versão 2.5.4.
Configure uma cota de limite de taxa (rate limit) para limitar a criação desses caminhos como uma mitigação temporária.
Exploit
Correção
DoS
Improper Access Control
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openbao
Red Os