V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-39388
ANC
Низкий

OpenBao - это система управления секретами с открытым исходным кодом. До версии 2.5.3 метод аутентификации сертификата OpenBao, когда запра…

CVSS
2.0
Низкий
EPSS
0.00
p1
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

OpenBao - это система управления секретами с открытым исходным кодом. До версии 2.5.3 метод аутентификации сертификата OpenBao, когда запрашивается продление токена и устанавливается `dable_binding=true`, пытается проверить представленный текущий запрос сертификат mTLS соответствует оригиналу. Продление токенов для других методов аутентификации не требует какой-либо предоставленной информации для входа. Из-за неправильного соответствия метод аутентификации сертификата позволил бы продлить токены, для которых злоумышленник имел сертификат брата + ключ, подписанный тем же CA, но который не обязательно соответствовал первоначальной роли или первоначально предоставленному сертификату. Это означает, что злоумышленник все еще может аутентифицироваться на OpenBao в аналогичном объеме, однако продление токена подразумевает, что злоумышленник может продлить срок службы динамической аренды, удерживаемой оригинальным токеном. Эта атака требует знания либо оригинального токена, либо его аксессуара. Эта уязвимость является оригинальной от HashiCorp Vault. Об этом говорится в v2.5.3. В качестве обходного пути убедитесь, что привилегированные роли тесно связаны с едиными сертификатами.

Теги · CWE
CWE-295
CAPEC-459
CAPEC-475
Затронутые продукты
Openbao < 2.5.3
Вектор CVSS
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: H
Высокие (H)
Взаимодействие с пользователем
UI: P
Passive
Конфиденциальность уязвимой системы
VC: L
Низкое (L)
Целостность уязвимой системы
VI: L
Низкое (L)
Доступность уязвимой системы
VA: N
Отсутствует (N)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.001 · p1
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
openbaoОтслеживается
openbao*Отслеживается
Источники данных
ANC
DEB
CVE