PT-2026-97128 · Openbao · Openbao

CVE-2026-63131

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas OpenBao versões anteriores a 2.6.0
Description No arquivo vault/policy/acl.go, o sistema avalia incorretamente as concessões de Lista de Controle de Acesso (ACL) com curingas. Especificamente, durante uma operação LIST, uma concessão de curinga ampla pode ter prioridade sobre um caminho de curinga final mais específico que está explicitamente definido como deny. Isso permite que um usuário liste caminhos que deveriam ter sido restringidos quando um caminho pai permite a operação LIST, mas um caminho filho a nega.
Recommendations Atualizar para a versão 2.6.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63131
GHSA-XP3C-3JW3-4VCR

Produtos afetados

Openbao