Ad

CVE-2026-15970

MEDIUM CVSS 3.1: 4,2 EPSS 0.16%
Обновлено 10 августа 2026
Consul
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-647
Поставщик Consul
Публичный эксплойт Нет

Consul Community Edition и Consul Enterprise версий 1.20.1–2.0.2 уязвимы для обхода авторизации L7, когда прокси-сервер службы настроен с помощью специального публичного прослушивателя. Аутентифицированная рабочая нагрузка сетки может достигать путей HTTP, которые заблокированы намерением запрета на основе пути. Эта уязвимость CVE-2026-15970 исправлена ​​в Consul 2.0.3 и Consul Enterprise 1.21.17, 1.22.11 и 2.0.3.

Показать оригинальное описание (EN)

Consul Community Edition and Consul Enterprise 1.20.1 through 2.0.2 are vulnerable to an L7 intention authorization bypass when a service proxy is configured with a custom public listener. An authenticated mesh workload may reach HTTP paths that are blocked by a path-based deny intention. This vulnerability, CVE-2026-15970, is fixed in Consul 2.0.3 and Consul Enterprise 1.21.17, 1.22.11, and 2.0.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)