Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vault Community y Vault Enterprise (CVE-2025-4166)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/05/2025
Última modificación:
12/08/2025

Descripción

El complemento Clave/Valor (kv) versión 2 de Vault Community y Vault Enterprise podría exponer involuntariamente información confidencial en los registros del servidor y de auditoría cuando los usuarios envían payloads malformadas durante la creación o actualización de secretos mediante la API REST de Vault. Esta vulnerabilidad, identificada como CVE-2025-4166, está corregida en Vault Community 1.19.3 y Vault Enterprise 1.19.3, 1.18.9, 1.17.16 y 1.16.20.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 0.3.0 (incluyendo) 1.16.20 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:* 0.3.0 (incluyendo) 1.19.3 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.17.0 (incluyendo) 1.17.16 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.18.0 (incluyendo) 1.18.9 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.19.0 (incluyendo) 1.19.3 (excluyendo)