Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HashiCorp Vault y Vault Enterprise (CVE-2022-36129)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
26/07/2022
Última modificación:
08/08/2023

Descripción

Los clústeres de HashiCorp Vault Enterprise 1.7.0 a 1.9.7, 1.10.4 y 1.11.0 que utilizan Integrated Storage exponen un punto final de API no autenticado que podría ser abusado para anular el estado de votante de un nodo dentro de un clúster de Vault HA, introduciendo la posibilidad de una futura pérdida de datos o un fallo catastrófico. Corregido en Vault Enterprise 1.9.8, 1.10.5 y 1.11.1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hashicorp:vault:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.9.7 (incluyendo)
cpe:2.3:a:hashicorp:vault:*:*:*:*:*:*:*:* 1.10.0 (incluyendo) 1.10.4 (incluyendo)
cpe:2.3:a:hashicorp:vault:1.11.0:*:*:*:-:*:*:*
cpe:2.3:a:hashicorp:vault:1.11.0:*:*:*:enterprise:*:*:*