Ad

CVE-2026-46405

MEDIUM CVSS 3.1: 5,3 EPSS 0.36%
Обновлено 13 августа 2026
Openbao
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Openbao
Публичный эксплойт Нет

OpenBao — это система управления секретами на основе личных данных с открытым исходным кодом. До версии 2.5.4 в методе аутентификации Kerberos OpenBao в обработчике GET или при предоставлении заголовка «Authorization: Negotiate» ответ включает объект «логический.Auth» в дополнение к сообщению об ошибке. В результате токены создаются только с политикой по умолчанию, сроком жизни по умолчанию и без информации об объекте, которая скрыта возвращаемым сообщением об ошибке.

Никакого доступа к этим токенам со стороны вызывающей стороны не происходит, и токен аутентификации никогда не становится доступным за пределами `sys/raw`. Это исправлено в OpenBao v2.5.4. В качестве обходного пути пользователи могут установить квоту ограничения скорости, чтобы ограничить создание этих путей.

Поскольку путь не аутентифицирован, запретить доступ к нему невозможно.

Показать оригинальное описание (EN)

OpenBao is an open source identity-based secrets management system. Prior to version 2.5.4, in OpenBao's Kerberos auth method on the `GET` handler, or when an `Authorization: Negotiate` header is supplied, the response is includes a `logical.Auth` object in addition to an error message. This results in tokens being created with only the default policy, default TTL, and no entity information, which are hidden by the returned error message. No access to these tokens by the caller occurs and the authentication token is not ever made accessible outside of `sys/raw`. This is fixed in OpenBao v2.5.4. As a workaround, users may set a rate limit quota to limit the creation of these paths. As the path is unauthenticated, it isn't possible to deny access to it.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

openbao:openbao