Ad

CVE-2026-33758

CRITICAL CVSS 4.0: 9,4 EPSS 0.29%
Обновлено 30 марта 2026
Openbao
Параметр Значение
CVSS 9,4 (CRITICAL)
Уязвимые версии до 2.5.2
Устранено в версии 2.5.2
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-116 (Некорректное кодирование вывода), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Openbao
Публичный эксплойт Нет

OpenBao — это система управления секретами на основе личных данных с открытым исходным кодом. До версии 2.5.2 установки OpenBao, в которых включен метод аутентификации OIDC/JWT и настроена роль с `callback_mode=direct`, уязвимы для XSS через параметр `error_description` на странице для неудачной аутентификации. Это позволяет злоумышленнику получить доступ к токену, используемому жертвой в веб-интерфейсе.

Параметр error_description был заменен статическим сообщением об ошибке в версии 2.5.2. Уязвимость можно устранить, удалив все роли, для которых для `callback_mode` установлено значение `direct`.

Показать оригинальное описание (EN)

OpenBao is an open source identity-based secrets management system. Prior to version 2.5.2, OpenBao installations that have an OIDC/JWT authentication method enabled and a role with `callback_mode=direct` configured are vulnerable to XSS via the `error_description` parameter on the page for a failed authentication. This allows an attacker access to the token used in the Web UI by a victim. The `error_description` parameter has been replaced with a static error message in v2.5.2. The vulnerability can be mitigated by removing any roles with `callback_mode` set to `direct`.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openbao Openbao
cpe:2.3:a:openbao:openbao:*:*:*:*:*:*:*:*
2.5.2