Ad

CVE-2026-88021

HIGH CVSS 3.1: 7,1 EPSS 0.34%
Обновлено 10 сентября 2026
Consul
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-185
Поставщик Consul
Публичный эксплойт Нет

Consul и Consul Enterprise уязвимы к обходу авторизации в сервисной сетке Connect, который может позволить сервису достичь места назначения, к которому у него нет доступа. При создании правил Envoy RBAC для обеспечения соблюдения намерений Connect Consul неправильно экранировал определенные символы в именах служб, пространствах имен и разделах, в результате чего сгенерированные правила авторизации соответствовали более широко, чем предполагалось. Эта уязвимость (CVE-2026-88021) исправлена ​​в Consul 2.0.4 и Consul Enterprise 1.21.18, 1.22.12 и 2.0.4.

Показать оригинальное описание (EN)

Consul and Consul Enterprise are vulnerable to an authorization bypass in the Connect service mesh that may allow a service to reach a destination it is not authorized to access. When building Envoy RBAC rules to enforce Connect intentions, Consul did not correctly escape certain characters in service names, namespaces, and partitions, causing the generated authorization rules to match more broadly than intended. This vulnerability (CVE-2026-88021) is fixed in Consul 2.0.4 and Consul Enterprise 1.21.18, 1.22.12 and 2.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)