PT-2026-97128 · Openbao · Openbao
CVE-2026-63131
·
Publicado
2026-09-22
·
Atualizado
2026-09-23
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
OpenBao versões anteriores a 2.6.0
Description
No arquivo
vault/policy/acl.go, o sistema avalia incorretamente as concessões de Lista de Controle de Acesso (ACL) com curingas. Especificamente, durante uma operação LIST, uma concessão de curinga ampla pode ter prioridade sobre um caminho de curinga final mais específico que está explicitamente definido como deny. Isso permite que um usuário liste caminhos que deveriam ter sido restringidos quando um caminho pai permite a operação LIST, mas um caminho filho a nega.Recommendations
Atualizar para a versão 2.6.0.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openbao