Ad

CVE-2026-19016

MEDIUM CVSS 3.1: 4,2 EPSS 0.21%
Обновлено 7 августа 2026
Consul
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Consul
Публичный эксплойт Нет

Consul Community Edition и Consul Enterprise версий 1.19.1–2.0.2 не применяли разрешение {{session:write}} ACL для операций удаления сеанса, отправленных через API транзакций. Аутентифицированный вызывающий абонент с сетевым доступом к порту RPC сервера Consul может удалять произвольные сеансы, не имея необходимых разрешений. Эта уязвимость CVE-2026-19016 исправлена ​​в Consul 2.0.3 и Consul Enterprise 1.21.17, 1.22.11 и 2.0.3.

Показать оригинальное описание (EN)

Consul Community Edition and Consul Enterprise 1.19.1 through 2.0.2 did not enforce the {{session:write}} ACL permission for session deletion operations submitted through the transaction API. An authenticated caller with network access to the Consul server RPC port could delete arbitrary sessions without holding the required permission. This vulnerability, CVE-2026-19016, is fixed in Consul 2.0.3 and Consul Enterprise 1.21.17, 1.22.11, and 2.0.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

hashicorp:consul hashicorp:consul enterprise