Ad

CVE-2026-45808

HIGH CVSS 4.0: 7,1 EPSS 0.31%
Обновлено 13 августа 2026
Openbao
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openbao
Публичный эксплойт Нет

OpenBao — это система управления секретами на основе личных данных с открытым исходным кодом. До версии 2.5.4 пространства имен OpenBao обеспечивали разделение нескольких арендаторов. Арендатор, который намеренно разглашает идентификаторы аренды, может быть отозван или продлен пользователем в другом арендаторе с помощью устаревших, недокументированных конечных точек `sys/revoke` и `sys/renew`.

Это исправлено в OpenBao v2.5.4.

Показать оригинальное описание (EN)

OpenBao is an open source identity-based secrets management system. Prior to version 2.5.4, OpenBao's namespaces provide multi-tenant separation. A tenant who intentionally leaks lease identifiers can have their lease and underlying credential revoked or renewed by a user in another tenant via the legacy, undocumented `sys/revoke` and `sys/renew` endpoints. This is fixed in OpenBao v2.5.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

openbao:openbao