Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vault y Vault Enterprise (CVE-2025-6013)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2025
Última modificación:
15/12/2025

Descripción

Es posible que el método de autenticación LDAP de Vault y Vault Enterprise (Vault) no haya aplicado correctamente la MFA si `username_as_alias` se configuró como `true` y un usuario tenía varios CN iguales, pero con espacios al principio o al final. Corregido en Vault Community Edition 1.20.2 y Vault Enterprise 1.20.2, 1.19.8, 1.18.13 y 1.16.24.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.10.0 (incluyendo) 1.15.16 (incluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:-:*:*:* 1.10.0 (incluyendo) 1.20.2 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.16.0 (incluyendo) 1.16.24 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.17.0 (incluyendo) 1.18.13 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.19.0 (incluyendo) 1.19.8 (excluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:enterprise:*:*:* 1.20.0 (incluyendo) 1.20.2 (excluyendo)