Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
vault-cve-2026-5006-audit — CVE-2026-5006(Vaultのテンプレート化ポリシーにおけるスラッシュインジェクションの脆弱性)向けの監査および教育用ツールキットです。Markdownレポートを生成する読み取り専用の監査スクリプトと、是正のための対話型ウォークスルーが含まれています。 | Kitploit
ツール/GitHubGitHub/tcollins-hashicorp/vault-cve-2026-5006-audit
脆弱性分析構成監査クラウドセキュリティ学習と教育厳選リソース
GitHubtcollins-hashicorp/vault-cve-2026-5006-audit

vault-cve-2026-5006-audit

CVE-2026-5006(Vaultのテンプレート化ポリシーにおけるスラッシュインジェクションの脆弱性)向けの監査および教育用ツールキットです。Markdownレポートを生成する読み取り専用の監査スクリプトと、是正のための対話型ウォークスルーが含まれています。

リポジトリを見る
6時間53分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-5006 ツールキット(HCSEC-2026-32)

Vault のテンプレート化ポリシーにおけるスラッシュインジェクションの脆弱性に対処するための2つのツールです。問題の説明と影響範囲の把握に役立つ対話型ウォークスルーと、稼働中のクラスターを検査して結果を Markdown に書き出す監査スクリプトです。

  • vault-cve-2026-5006-walkthrough.html - 問題を解説する対話型の自己完結型 HTML ファイル
  • vault-cve-2026-5006-audit.sh - 読み取り専用のクラスター監査スクリプト。4つのレポートを生成します

脆弱性の概要(1段落で)

Vault のポリシーパスは、テンプレート化を通じてユーザーの部署などのライブなアイデンティティ値を取り込むことができます。Vault はポリシーをレンダリングする際に、その値を1つのパスセグメントに埋め込みます。しかし、その値にスラッシュが含まれることを防ぐ仕組みはなく、スラッシュはパス区切り文字であるため、admin/super-secret のような値は意図した1つのセグメントを2つに分割し、ポリシー作成者が決して記述していないアクセス権を付与してしまいます。これを悪用するには3つの条件が揃う必要があります:認証済みの攻撃者、テンプレート化されたポリシー、そしてそれを供給するアイデンティティ値(エンティティメタデータ、エイリアス名、カスタムメタデータ、グループメタデータ)への制御権です。

修正には2つの側面があります:パッチ適用済みビルドへのアップグレード、そしてサーバー設定で deny_slash_in_templated_paths = true を設定して再起動することです。このフラグはデフォルトでオフになっているため、アップグレードだけでは問題は解消されません。

影響を受けるバージョンと修正済みバージョン

エディション影響を受けるバージョン修正済みバージョン
Community0.11.0 から 2.0.32.0.4
Enterprise0.11.0 から 2.0.32.0.4
Enterprise LTS1.21.8 / 1.20.13 / 1.19.19 まで1.21.9 / 1.20.14 / 1.19.20

1. ウォークスルー(vault-cve-2026-5006-walkthrough.html)

単一の自己完結型 HTML ファイルです。任意のブラウザで開いてください。

内容

  1. 攻撃の仕組み。 平易な言葉での説明と、ライブなパスレンダラーを備えています。 アイデンティティ値を選択または入力すると、Vault がパスをセグメントとして構築する様子を確認できます。 クリーンな値は1つのセグメントのままですが、スラッシュを含む値は注入されたものとしてマークされた追加セグメントに分割されます。トグルで deny_slash_in_templated_paths をオン/オフに切り替え、修正がルールをリアルタイムでブロックする様子を確認できます。
  2. 環境の確認。 監査スクリプトが自動化するのと同じチェックを、コピー&ペースト可能なコマンドとして表示します。名前空間と、確認できない HCP ルートに関する注意事項も記載されています。
  3. 修復。 HCP Vault Dedicated と Kubernetes 上のセルフマネージドの間で切り替えるサブトグルです。HCP パスでは、プラットフォームのアップグレード、フラグについてサポートに問い合わせるべき質問、および自分が担当するポリシー監査について説明します。Kubernetes パスでは、スナップショット、イメージとフラグを組み合わせた helm upgrade、順序付けられたポッドの循環(スタンバイを先に、アクティブを最後に)、および検証について説明します。

対象読者

プラットフォームまたはセキュリティチーム向けです。攻撃タブから始めて問題の背景を把握し、チェックタブを使用してコマンドを引き継ぎ、修復タブを各自のデプロイメントに合わせて切り替えてください。


2. 監査スクリプト(vault-cve-2026-5006-audit.sh)

到達可能なすべての名前空間を巡回し、4つの Markdown レポートを書き出します。Vault を変更することは一切なく、すべての呼び出しはリストまたは読み取りです。

要件

  • PATH に vault CLI と jq が含まれていること
  • VAULT_ADDR がクラスターのアドレスに設定されていること
  • 認証済みトークン:環境変数の VAULT_TOKEN または事前の vault login のいずれか。HCP では、admin 名前空間にスコープされたトークン。

使用方法

root@kitploit:~
# HCP Vault Dedicated(デフォルトの開始名前空間は "admin")
./vault-cve-2026-5006-audit.sh

# ルートトークンを使用したセルフマネージド:真のルートから開始
./vault-cve-2026-5006-audit.sh -n ""

# 特定のサブツリーから開始し、出力ディレクトリを選択
./vault-cve-2026-5006-audit.sh -n admin/team-a -o ./team-a-audit
フラグ意味デフォルト
-n巡回を開始する名前空間admin
-oMarkdown ファイルの出力ディレクトリ./vault-audit
-h使用方法ヘッダーを表示して終了

HCP では真のルート名前空間が見えないため、admin から開始します。-n "" は、セルフマネージドクラスターでルートトークンを保持している場合にのみ使用してください。

出力

ファイル内容
policies.md名前空間ごとにグループ化されたテンプレート化ポリシーと HCL
entity-metadata.mdエンティティ名とメタデータ(名前空間ごとに1つのテーブル)
alias-and-custom-metadata.mdエイリアス名とカスタムメタデータ(名前空間ごと)
group-metadata.mdグループ名とメタデータ(名前空間ごと)

各ファイルは、アドバイザリ参照、UTC タイムスタンプ、クラスターアドレス、開始名前空間、およびスキャンされた名前空間の数で始まります。

フラグが立てられるもの

policies.md には、アイデンティティデータ({{identity...}} 参照)からレンダリングされたパスを持つポリシーのみがリストされます。これらがスラッシュによって拡大される可能性があるポリシーです。

3つのアイデンティティレポートには Slash? 列が追加されます。名前またはメタデータ値に / が含まれる場合、その行にフラグが立てられます。名前の確認が重要です:admin/injected という名前のエイリアスは、メタデータがクリーンであっても、名前自体がテンプレートに供給される可能性があるため、露出となります。

フラグは露出の表面を示すものであり、侵害の証明ではありません。それぞれについて、その値を書き込むことが許可されているユーザーを確認し、スラッシュがスコープを拡大する可能性がある場所ではポリシーを再構成してください。

名前空間の処理方法

Vault Enterprise と HCP は、ポリシーとアイデンティティストアの両方を名前空間ごとに分離しているため、スクリプトは各名前空間ですべてのチェックを実行します。vault namespace list は直接の子のみを部分パスとして返すため、スクリプトは再帰的に降下しながら各完全パスを再構築し、すべての呼び出しで VAULT_NAMESPACE を設定します。

スケールに関する注意

深い名前空間ツリーでは、これにより多数の API 呼び出しが発生し、実行が遅くなる可能性があります。すべてをスキャンする前に、-n をサブツリーに向けて高速な最初のパスを実行してください。


修復のまとめ

  1. 上記の表から修正済みビルドにアップグレードします。HCP ではこれはプラットフォームを通じて提供されます。ポータルまたはサポートでスケジュールを確認してください。
  2. deny_slash_in_templated_paths = true を有効にして、各サーバーを再起動します。HCP ではサーバー設定を自分で編集できないため、これはサポートリクエストとなります。セルフマネージドでは自分で設定します。
  3. 最初に監査出力を確認してください。フラグをオンにすると、スラッシュを含む正当な値もブロックされるため、切り替える前にそれらをクリーンアップしてください。

ウォークスルーの修復タブには、HCP と Kubernetes の両方のステップバイステップが記載されています。

情報源

  • アドバイザリ:HashiCorp ディスカッションフォーラムの HCSEC-2026-32
  • Vault 設定リファレンスの deny_slash_in_templated_paths
  • Vault ポリシーコンセプトドキュメントのテンプレート化ポリシー

免責事項

これらのツールは支援を目的としたものであり、HashiCorp の公式見解ではありません。

ツールをダウンロード