CVE-2026-26012
vaultwarden は組織コレクションの権限を無視して全暗号の列挙が可能
- 公開済み
- 2026/02/11
- 更新済み
- 2026/02/12
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/25
vaultwarden は組織コレクションの権限を無視して全暗号の列挙が可能
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N低 · 今後 30 日間
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
# vaultwarden の脆弱性概要 vaultwarden は、Rust で書かれた非公式の Bitwarden 互換サーバーであり、以前は bitwarden_rs として知られていました。バージョン 1.35.3 より前では、通常の組織メンバーが、コレクションの権限に関係なく、組織内のすべての暗号(cipher)を取得できてしまいます。エンドポイント `/ciphers/organization-details` は任意の組織メンバーがアクセス可能であり、内部で `Cipher::find_by_org` を使用してすべての暗号を取得します。これらの暗号は、コレクションレベルのアクセス制御を適用せずに `CipherSyncType::Organization` として返されます。この脆弱性はバージョン 1.35.3 で修正されています。
CVE-2026-26012の概念実証エクスプロイト。Vaultwardenにおける認証済み組織コレクション権限バイパスと暗号列挙を実証します。問題を再現し、コレクションアクセスの不一致を比較するPythonスクリプトが含まれています。
CVE-2026-26012の概念実証エクスプロイト。Vaultwardenの破損したアクセス制御により、組織の任意のメンバーがコレクション権限をバイパスしてすべての暗号を列挙・復号化できる脆弱性です。
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。