В Vault Enterprise устранена уязвимость, позволяющая удалять данные сущностей из чужих namespace

Vault Enterprise

HashiCorp выпустила исправления для Vault Enterprise, закрывающие уязвимость, которая позволяет авторизованному пользователю одного namespace удалить постоянное хранилище сущностей, принадлежащих другому namespace. Проблема затрагивает механизм пакетного удаления записей в системе идентификации и устранена в актуальных версиях продукта.

Уязвимость CVE-2026-14886

Суть уязвимости, зарегистрированной как CVE-2026-14886, связана с ошибкой проверки прав доступа при обработке запросов на удаление группы сущностей. В Vault сущности представляют собой учетные записи пользователей или процессов, объединяющие данные из разных методов аутентификации. В редакции Enterprise эти сущности изолированы по namespace - административным и функциональным областям, каждая из которых имеет собственные границы доступа. При обращении к конечной точке пакетного удаления система проверяла принадлежность каждой сущности к namespace, из которого поступил запрос, прежде чем удалить ее из оперативной базы данных идентификации. Однако та же проверка не выполнялась перед удалением нижележащего хранилища сущности.

Поскольку хранилище сущностей общее для всех namespace и организовано только по идентификаторам, злоумышленник мог указать идентификатор сущности, созданной в другом namespace, и инициировать удаление ее данных из постоянного хранилища. При этом в оперативной памяти сущность продолжала отображаться до следующей перезагрузки или перезагрузки данных. После того как система заново загружала хранилище, сущность оказывалась утраченной без возможности восстановления. Важно, что атакующему не требовался доступ к namespace, которому принадлежит целевая сущность, - достаточно было аутентифицированного доступа к конечной точке пакетного удаления в любом namespace.

Затронутыми оказались версии Vault Enterprise 2.0.0-2.0.3, 1.21.5-1.21.8, 1.20.10-1.20.13 и 1.19.16-1.19.19 LTS. Исправление выпущено в версиях 2.0.4, 1.21.9, 1.20.14 и 1.19.20. Версия Vault Community Edition не подвержена уязвимости, поскольку она не содержит функциональности namespace.

Подобная ошибка представляет опасность прежде всего для организаций, использующих мультитенантные среды, где разные команды, проекты или подразделения работают в изолированных namespace. В случае эксплуатации злоумышленник смог бы безвозвратно удалить данные учетных записей, что привело бы к нарушению доступа пользователей к секретам, ключам и другим критическим ресурсам, управляемым Vault. Восстановление потребовало бы вмешательства администраторов и, вероятно, обращения к резервным копиям, если они настроены.

Разработчики HashiCorp оперативно подготовили обновления для всех поддерживаемых линеек продукта. Пользователям Vault Enterprise рекомендуется обновить свои установки до указанных версий в кратчайшие сроки. Перед обновлением стоит оценить, какие именно сущности и namespace могут быть затронуты, а также убедиться в наличии актуальных резервных копий хранилища идентификации. Временных мер защиты, полностью блокирующих уязвимость, не предусмотрено, поэтому установка патча остается основным способом устранения риска.

Уязвимость затрагивает только корпоративную редакцию Vault, что подчеркивает важность дополнительного аудита прав доступа в конфигурациях с множеством namespace. Ошибки, при которых проверка прав выполняется для одного типа данных, но не для другого, встречаются в системах с разграничением доступа достаточно часто. Данный случай напоминает о необходимости тестировать не только логику авторизации на уровне интерфейса, но и согласованность операций с постоянным хранилищем. Разработчики уже закрыли проблему, пользователям остается своевременно применить исправление и проверить, не могли ли похожие сценарии затронуть другие административные операции в их среде.

Ссылки

Комментарии: 0