Consul Community Edition и Consul Enterprise версий 1.19.1–2.0.2 не применяли разрешение {{session:write}} ACL для операций удаления сеанса, отправленных через API транзакций. Аутентифицированный вызывающий абонент с сетевым доступом к порту RPC сервера Consul может удалять произвольные сеансы, не имея необходимых разрешений. Эта уязвимость CVE-2026-19016 исправлена в Consul 2.0.3 и Consul Enterprise 1.21.17, 1.22.11 и 2.0.3.
Показать оригинальное описание (EN)
Consul Community Edition and Consul Enterprise 1.19.1 through 2.0.2 did not enforce the {{session:write}} ACL permission for session deletion operations submitted through the transaction API. An authenticated caller with network access to the Consul server RPC port could delete arbitrary sessions without holding the required permission. This vulnerability, CVE-2026-19016, is fixed in Consul 2.0.3 and Consul Enterprise 1.21.17, 1.22.11, and 2.0.3.
Характеристики атаки
Последствия
Строка CVSS v3.1