Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
vault-cve-2026-5006-audit — Kit di audit e formazione per CVE-2026-5006, una vulnerabilità di slash-injection nelle policy template di Vault. Include uno script di audit in sola lettura che genera report in Markdown e una guida interattiva per la remediation. | Kitploit
Strumenti/GitHubGitHub/tcollins-hashicorp/vault-cve-2026-5006-audit
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza CloudApprendimento e FormazioneRisorse Curate
GitHubtcollins-hashicorp/vault-cve-2026-5006-audit

vault-cve-2026-5006-audit

Kit di audit e formazione per CVE-2026-5006, una vulnerabilità di slash-injection nelle policy template di Vault. Include uno script di audit in sola lettura che genera report in Markdown e una guida interattiva per la remediation.

Vedi Repository
6h 53m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Toolkit CVE-2026-5006 (HCSEC-2026-32)

Due strumenti per affrontare la vulnerabilità di slash-injection nelle policy templatizzate di Vault: una guida interattiva per spiegare e valutare il problema, e uno script di audit che controlla un cluster live e scrive i risultati in Markdown.

  • vault-cve-2026-5006-walkthrough.html - guida interattiva e autonoma del problema
  • vault-cve-2026-5006-audit.sh - audit di cluster in sola lettura che genera quattro report

La vulnerabilità in un paragrafo

Un percorso di policy di Vault può incorporare un valore di identità live, come il reparto di un utente, tramite templating. Vault inserisce quel valore in un segmento di percorso quando renderizza la policy. Nulla impedisce al valore di contenere una barra, e una barra è un separatore di percorso, quindi un valore come admin/super-secret trasforma un segmento previsto in due e concede un accesso che l'autore della policy non ha mai scritto. Per sfruttarla servono tre condizioni allineate: un attaccante autenticato, una policy templatizzata e il controllo sul valore di identità che la alimenta (metadati dell'entità, nome di un alias, metadati personalizzati o metadati di gruppo).

La correzione ha due parti: aggiornare a una build patchata, quindi impostare deny_slash_in_templated_paths = true nella configurazione del server e riavviare. Il flag è disattivato per impostazione predefinita, quindi il solo aggiornamento non chiude la falla.

Versioni interessate e corrette

EdizioneInteressateCorretta in
Community0.11.0 fino a 2.0.32.0.4
Enterprise0.11.0 fino a 2.0.32.0.4
Enterprise LTSfino a 1.21.8 / 1.20.13 / 1.19.191.21.9 / 1.20.14 / 1.19.20

1. La guida (vault-cve-2026-5006-walkthrough.html)

Un singolo file HTML autonomo. Aprilo in qualsiasi browser.

Cosa copre

  1. L'attacco. Una spiegazione in linguaggio semplice più un renderizzatore di percorsi live. Scegli o digita un valore di identità e osserva Vault costruire il percorso come segmenti. Un valore pulito resta un singolo segmento; un valore con una barra si divide in un segmento extra marcato come iniettato. Un interruttore attiva e disattiva deny_slash_in_templated_paths così puoi vedere la correzione bloccare la regola in tempo reale.
  2. Controlla il tuo ambiente. Gli stessi controlli che lo script di audit automatizza, mostrati come comandi copia-e-incolla con una nota su namespace e sulla root HCP che non puoi vedere.
  3. Rimedio. Un sotto-interruttore tra HCP Vault Dedicated e self-managed su Kubernetes. Il percorso HCP copre l'aggiornamento della piattaforma, le domande di supporto da porre sul flag e l'audit delle policy di tua competenza. Il percorso Kubernetes copre lo snapshot, l'helm upgrade combinato di immagine e flag, il ciclo ordinato dei pod (prima le standby, poi l'attivo) e la verifica.

A chi è destinata

Ai team di piattaforma o sicurezza. Inizia con la scheda dell'attacco per acquisire il contesto del problema, usa la scheda di controllo per consegnare i comandi e passa alla scheda del rimedio in base alla distribuzione che gestiscono.


2. Lo script di audit (vault-cve-2026-5006-audit.sh)

Attraversa ogni namespace raggiungibile e scrive quattro report Markdown. Non modifica mai Vault; ogni chiamata è una lista o una lettura.

Requisiti

  • CLI vault e jq nel tuo PATH
  • VAULT_ADDR impostato sull'indirizzo del cluster
  • Un token autenticato: VAULT_TOKEN nell'ambiente o un precedente vault login. Su HCP, un token con ambito sul tuo namespace admin.

Utilizzo

root@kitploit:~
# HCP Vault Dedicated (il namespace di partenza predefinito è "admin")
./vault-cve-2026-5006-audit.sh

# Self-managed con un token root: parti dalla root reale
./vault-cve-2026-5006-audit.sh -n ""

# Parti da un sottoalbero specifico e scegli una directory di output
./vault-cve-2026-5006-audit.sh -n admin/team-a -o ./team-a-audit
FlagSignificatoPredefinito
-nNamespace da cui parte l'esplorazioneadmin
-oDirectory di output per i file Markdown./vault-audit
-hStampa l'intestazione di utilizzo ed esce

Parti da admin su HCP perché la root namespace reale non ti è visibile lì. Usa -n "" solo quando detieni un token root su un cluster self-managed.

Output

FileContenuti
policies.mdPolicy templatizzate raggruppate per namespace, con l'HCL
entity-metadata.mdNomi delle entità e metadati, una tabella per namespace
alias-and-custom-metadata.mdNomi degli alias e metadati personalizzati, per namespace
group-metadata.mdNomi dei gruppi e metadati, per namespace

Ogni file si apre con il riferimento all'advisory, un timestamp UTC, l'indirizzo del cluster, il namespace di partenza e il numero di namespace scansionati.

Cosa viene segnalato

policies.md elenca solo le policy il cui percorso è renderizzato da dati di identità (un riferimento {{identity...}}). Quelle sono le uniche che possono essere ampliate da una barra.

I tre report sull'identità aggiungono una colonna Slash?. Una riga viene segnalata quando il nome o qualsiasi valore di metadati contiene una /. Controllare il nome è importante: un alias chiamato admin/injected è un'esposizione anche quando i suoi metadati sono puliti, perché il nome stesso può alimentare un template.

Un flag indica una superficie di esposizione, non una prova di compromissione. Per ciascuno, conferma chi è autorizzato a scrivere quel valore e ristruttura la policy dove una barra amplierebbe l'ambito.

Come vengono gestiti i namespace

Vault Enterprise e HCP isolano sia le policy sia lo store di identità per namespace, quindi lo script esegue ogni controllo in ciascun namespace. vault namespace list restituisce solo i figli diretti come percorsi parziali, quindi lo script ricorre e ricostruisce ogni percorso completo mentre scende, poi imposta VAULT_NAMESPACE per ogni chiamata.

Una nota sulla scala

Su alberi di namespace profondi questo genera molte chiamate API e può essere lento. Punta -n a un sottoalbero per una prima passata veloce prima di scansionare tutto.


Riepilogo del rimedio

  1. Aggiorna a una build corretta dalla tabella sopra. Su HCP questo arriva tramite la piattaforma; conferma la pianificazione nel portale o con il supporto.
  2. Abilita deny_slash_in_templated_paths = true e riavvia ogni server. Su HCP questa è una richiesta di supporto, poiché la configurazione del server non è modificabile da te. Su self-managed la imposti tu stesso.
  3. Rivedi prima l'output dell'audit. Una volta attivo il flag, anche un valore legittimo che contiene una barra verrà bloccato, quindi ripulisci quelli prima di attivarlo.

La scheda del rimedio nella guida ha la procedura passo-passo sia per HCP sia per Kubernetes.

Fonti

  • Advisory: HCSEC-2026-32 sul forum di discussione HashiCorp
  • deny_slash_in_templated_paths nel riferimento di configurazione di Vault
  • Policy templatizzate nella documentazione sui concetti delle policy di Vault

Disclaimer

Questi strumenti sono un ausilio, non una dichiarazione ufficiale di HashiCorp.

Scarica lo strumento