Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-4525

Опубликовано: 17 апр. 2026
Источник: nvd
CVSS3: 7.5
CVSS3: 8.8
EPSS Низкий

Описание

If a Vault auth mount is configured to pass through the "Authorization" header, and the "Authorization" header is used to authenticate to Vault, Vault forwarded the Vault token to the auth plugin backend. Fixed in 2.0.0, 1.21.5, 1.20.10, and 1.19.16.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 0.11.2 (включая) до 1.19.16 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:*
Версия от 0.11.2 (включая) до 2.0.0 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.20.0 (включая) до 1.20.10 (исключая)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:*
Версия от 1.21.0 (включая) до 1.21.5 (исключая)

EPSS

Процентиль: 33%
0.00406
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

Дефекты

CWE-201
CWE-201

Связанные уязвимости

CVSS3: 7.5
redhat
4 месяца назад

If a Vault auth mount is configured to pass through the "Authorization" header, and the "Authorization" header is used to authenticate to Vault, Vault forwarded the Vault token to the auth plugin backend. Fixed in 2.0.0, 1.21.5, 1.20.10, and 1.19.16.

CVSS3: 7.5
github
4 месяца назад

HashiCorp Vault May Expose Tokens to Auth Plugins Due to Incorrect Header Sanitization

CVSS3: 7.5
fstec
4 месяца назад

Уязвимость платформ для архивирования корпоративной информации HashiCorp Vault Community Edition и Vault Enterprise, связанная с раскрытием информации при передаче данных, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

CVSS3: 7.5
redos
2 месяца назад

Уязвимость vault

EPSS

Процентиль: 33%
0.00406
Низкий

7.5 High

CVSS3

8.8 High

CVSS3

Дефекты

CWE-201
CWE-201