Ad

CVE-2026-90460

HIGH CVSS 4.0: 7,6 EPSS 0.55%
Обновлено 22 сентября 2026
OpenStack
Параметр Значение
CVSS 7,6 (HIGH)
Уязвимые версии до 29.0.3.
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик OpenStack
Публичный эксплойт Нет

Проблема была обнаружена в OpenStack Keystone до версии 29.0.3. Токенам, полученным с помощью методов делегированной аутентификации (учетные данные EC2, учетные данные приложения, токены доступа OAuth1 и доверительные отношения), не блокируется создание, изменение или удаление учетных данных через API /v3/credentials. Токены, производные от EC2, могут дополнительно считывать данные учетных данных, раскрывая начальные значения TOTP MFA и другие секреты.

Кроме того, PATCH /v3/credentials не проверяет запрошенный post-update project_id, позволяя любому делегированному токену переместить учетные данные в неавторизованный проект. Это затрагивает все развертывания Keystone, использующие делегированную аутентификацию.

Показать оригинальное описание (EN)

An issue was discovered in OpenStack Keystone before 29.0.3. Tokens obtained via delegated authentication methods (EC2 credentials, application credentials, OAuth1 access tokens, and trusts) are not blocked from creating, modifying, or deleting credentials via the /v3/credentials API. EC2-derived tokens can additionally read credential blobs, exposing TOTP MFA seeds and other secrets. Also, PATCH /v3/credentials does not validate the requested post-update project_id, allowing any delegated token to move a credential to an unauthorized project. All Keystone deployments using delegated authentication are affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0