Ad

CVE-2026-14886

HIGH CVSS 3.1: 8,2 EPSS 0.24%
Обновлено 28 августа 2026
Vault
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Vault
Публичный эксплойт Нет

Конечная точка пакетного удаления объектов удостоверений Vault Enterprise уязвима для обхода авторизации между пространствами имен, который может позволить аутентифицированному вызывающему абоненту в одном пространстве имен навсегда удалить резервную копию хранилища объектов, принадлежащих другому пространству имен. Эта уязвимость (CVE-2026-14886) исправлена ​​в Vault Enterprise 2.0.4, 1.21.9, 1.20.14 и 1.19.20.

Показать оригинальное описание (EN)

Vault Enterprise's identity entity batch-delete endpoint is vulnerable to a cross-namespace authorization bypass that may allow an authenticated caller in one namespace to permanently delete the storage backing of entities belonging to another namespace. This vulnerability (CVE-2026-14886) is fixed in Vault Enterprise 2.0.4, 1.21.9, 1.20.14 and 1.19.20.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

hashicorp:vault enterprise