Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2025-11621

Опубликовано: 23 окт. 2025
Источник: nvd
CVSS3: 8.1
EPSS Низкий

Описание

Vault and Vault Enterprise’s (“Vault”) AWS Auth method may be susceptible to authentication bypass if the role of the configured bound_principal_iam is the same across AWS accounts, or uses a wildcard. This vulnerability, CVE-2025-11621, is fixed in Vault Community Edition 1.21.0 and Vault Enterprise 1.21.0, 1.20.5, 1.19.11, and 1.16.27

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 0.6.0 (включая) до 1.16.27 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:*
Версия от 0.6.0 (включая) до 1.21.0 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.18.0 (включая) до 1.18.15 (включая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.19.0 (включая) до 1.19.11 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.20.0 (включая) до 1.20.5 (исключая)

EPSS

Процентиль: 35%
0.00146
Низкий

8.1 High

CVSS3

Дефекты

CWE-288

Связанные уязвимости

CVSS3: 8.1
github
3 месяца назад

HashiCorp Vault and Vault Enterprise's AWS Auth method may be susceptible to authentication bypass

CVSS3: 8.1
fstec
3 месяца назад

Уязвимость компонента bound_principal_iam системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise, позволяющая нарушителю обойти существующие ограничения безопасности

CVSS3: 8.1
redos
около 2 месяцев назад

Уязвимость vault

CVSS3: 8.1
redos
около 2 месяцев назад

Множественные уязвимости vault

EPSS

Процентиль: 35%
0.00146
Низкий

8.1 High

CVSS3

Дефекты

CWE-288