PT-2026-69874 · Hashicorp · Vault Enterprise+1
CVE-2026-12624
·
Publicado
2026-08-10
·
Atualizado
2026-08-17
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vault Community Edition versões anteriores a 2.0.3
Vault Enterprise versões anteriores a 2.0.3
Vault Enterprise versões anteriores a 1.21.8
Vault Enterprise versões anteriores a 1.20.13
Vault Enterprise versões anteriores a 1.19.19
Description
O mecanismo de política ACL não aplica consistentemente as regras de negação com curingas (glob) em requisições LIST feitas com uma barra final no caminho negado. Isso pode permitir que um token que possua uma regra de permissão ampla juntamente com uma regra de negação de curinga mais restrita enumere os nomes de entradas em um caminho ao qual o acesso deveria ser negado.
Recommendations
Atualize o Vault Community Edition para a versão 2.0.3.
Atualize o Vault Enterprise para as versões 2.0.3, 1.21.8, 1.20.13 ou 1.19.19.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vault Community Edition
Vault Enterprise