Ad

CVE-2026-87107

MEDIUM CVSS 3.1: 5,4 EPSS 0.31%
Обновлено 10 сентября 2026
Consul
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Consul
Публичный эксплойт Нет

Consul и Consul Enterprise уязвимы для обхода авторизации в пути отмены регистрации каталога, который может позволить локальному токену ACL удалять одноранговые импортированные объекты каталога. Вызывающий абонент с разрешением {{service:write}} или {{node:write}} может использовать эту проблему для удаления служб, проверок или узлов, импортированных из однорангового кластера, не обладая полномочиями над источником однорангового узла. Эта уязвимость (CVE-2026-87107) исправлена ​​в Consul 2.0.4 и Consul Enterprise 1.21.18, 1.22.12 и 2.0.4.

Показать оригинальное описание (EN)

Consul and Consul Enterprise are vulnerable to an authorization bypass in the catalog deregistration path that may allow a local ACL token to delete peer-imported catalog objects. A caller with {{service:write}} or {{node:write}} permission may exploit this issue to remove services, checks, or nodes imported from a peered cluster without holding authority over the peer origin. This vulnerability (CVE-2026-87107) is fixed in Consul 2.0.4 and Consul Enterprise 1.21.18, 1.22.12 and 2.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1