Ad

CVE-2026-14896

MEDIUM CVSS 3.1: 4,2 EPSS 0.25%
Обновлено 9 июля 2026
Hashicorp
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Hashicorp
Публичный эксплойт Нет

HashiCorp Nomad и Nomad Enterprise уязвимы к обходу авторизации между пространствами имен в функции динамических томов хоста, которая может позволить оператору, имеющему разрешение на удаление тома хоста в одном пространстве имен, удалить утверждение липкого тома, принадлежащее заданию в другом пространстве имен. Эта уязвимость CVE-2026-14896 исправлена ​​в Nomad Community Edition 2.0.4 и Nomad Enterprise 2.0.4, 1.11.8 и 1.10.14.

Показать оригинальное описание (EN)

HashiCorp Nomad and Nomad Enterprise are vulnerable to a cross-namespace authorization bypass in the dynamic host volumes feature that may allow an operator holding the host volume delete permission in one namespace to delete a sticky volume claim belonging to a job in another namespace. This vulnerability, CVE-2026-14896, is fixed in Nomad Community Edition 2.0.4 and Nomad Enterprise 2.0.4, 1.11.8, and 1.10.14.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1