CVE-2026-32693

HIGH CVSS 3.1: 8,8 EPSS 0.06%
Обновлено 19 марта 2026
Canonical
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 3.0.0 — 3.6.19
Устранено в версии 3.6.19
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-284 (Неправильный контроль доступа), CWE-778
Поставщик Canonical
Публичный эксплойт Нет

В Juju версий с 3.0.0 по 3.6.18 авторизация инструмента «secret-set» выполняется некорректно, что позволяет грантополучателю обновлять секретное содержимое и может привести к чтению или обновлению других секретов. Когда инструмент «secret-set» регистрирует ошибку при попытке эксплуатации, секрет все равно обновляется вопреки ожиданиям, и новое значение видно как владельцу, так и получателю гранта.

Показать оригинальное описание (EN)

In Juju from version 3.0.0 through 3.6.18, the authorization of the "secret-set" tool is not performed correctly, which allows a grantee to update the secret content, and can lead to reading or updating other secrets. When the "secret-set" tool logs an error in an exploitation attempt, the secret is still updated contrary to expectations, and the new value is visible to both the owner and the grantee.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Canonical Juju
cpe:2.3:a:canonical:juju:*:*:*:*:*:*:*:*
3.0.0 3.6.19