PT-2026-69874 · Hashicorp · Vault Enterprise+1

CVE-2026-12624

·

Publicado

2026-08-10

·

Atualizado

2026-08-17

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Vault Community Edition versões anteriores a 2.0.3 Vault Enterprise versões anteriores a 2.0.3 Vault Enterprise versões anteriores a 1.21.8 Vault Enterprise versões anteriores a 1.20.13 Vault Enterprise versões anteriores a 1.19.19
Description O mecanismo de política ACL não aplica consistentemente as regras de negação com curingas (glob) em requisições LIST feitas com uma barra final no caminho negado. Isso pode permitir que um token que possua uma regra de permissão ampla juntamente com uma regra de negação de curinga mais restrita enumere os nomes de entradas em um caminho ao qual o acesso deveria ser negado.
Recommendations Atualize o Vault Community Edition para a versão 2.0.3. Atualize o Vault Enterprise para as versões 2.0.3, 1.21.8, 1.20.13 ou 1.19.19.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-VAULT-2026-12624
CVE-2026-12624

Produtos afetados

Vault Community Edition
Vault Enterprise