Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vault-cve-2026-5006-audit — Kit de auditoria e educacional para CVE-2026-5006, uma vulnerabilidade de injeção por barra em política modelada do Vault. Inclui um script de auditoria somente leitura que gera relatórios em Markdown e um passo a passo interativo para remediação. | Kitploit
Ferramentas/GitHubGitHub/tcollins-hashicorp/vault-cve-2026-5006-audit
Análise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemAprendizado e EducaçãoRecursos Curados
GitHubtcollins-hashicorp/vault-cve-2026-5006-audit

vault-cve-2026-5006-audit

Kit de auditoria e educacional para CVE-2026-5006, uma vulnerabilidade de injeção por barra em política modelada do Vault. Inclui um script de auditoria somente leitura que gera relatórios em Markdown e um passo a passo interativo para remediação.

Ver Repositório
há 6h 53mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Kit de ferramentas CVE-2026-5006 (HCSEC-2026-32)

Duas ferramentas para trabalhar a vulnerabilidade de injeção de barra em políticas modeladas do Vault: um passo a passo interativo para explicar e dimensionar o problema, e um script de auditoria que verifica um cluster ativo e grava os resultados em Markdown.

  • vault-cve-2026-5006-walkthrough.html - passo a passo interativo e autossuficiente do problema
  • vault-cve-2026-5006-audit.sh - auditoria de cluster somente leitura que gera quatro relatórios

A vulnerabilidade em um parágrafo

Um caminho de política do Vault pode incorporar um valor de identidade dinâmico, como o departamento de um usuário, por meio de modelagem. O Vault preenche esse valor em um segmento de caminho ao renderizar a política. Nada impede que o valor contenha uma barra, e uma barra é um separador de caminho, então um valor como admin/super-secret transforma um segmento pretendido em dois e concede acesso que o autor da política nunca escreveu. Explorá-la exige que três coisas se alinhem: um atacante autenticado, uma política modelada e controle sobre o valor de identidade que a alimenta (metadados de entidade, nome de alias, metadados personalizados ou metadados de grupo).

A correção tem duas metades: atualizar para uma versão corrigida e, em seguida, definir deny_slash_in_templated_paths = true na configuração do servidor e reiniciar. A flag fica desativada por padrão, então apenas atualizar não fecha a lacuna.

Versões afetadas e corrigidas

EdiçãoAfetadasCorrigida em
Community0.11.0 até 2.0.32.0.4
Enterprise0.11.0 até 2.0.32.0.4
Enterprise LTSaté 1.21.8 / 1.20.13 / 1.19.191.21.9 / 1.20.14 / 1.19.20

1. O passo a passo (vault-cve-2026-5006-walkthrough.html)

Um único arquivo HTML autossuficiente. Abra-o em qualquer navegador.

O que ele cobre

  1. O ataque. Uma explicação em linguagem simples além de um renderizador de caminho ao vivo. Escolha ou digite um valor de identidade e observe o Vault construir o caminho como segmentos. Um valor limpo permanece um segmento; um valor com barra se divide em um segmento extra marcado como injetado. Uma alternância liga e desliga deny_slash_in_templated_paths para que você veja a correção bloqueando a regra em tempo real.
  2. Verifique seu ambiente. As mesmas verificações que o script de auditoria automatiza, exibidas como comandos de copiar e colar com uma nota sobre namespaces e a raiz HCP que você não pode ver.
  3. Corrija. Uma subalternância entre HCP Vault Dedicated e autogerenciado no Kubernetes. O caminho HCP cobre a atualização da plataforma, as perguntas de suporte a fazer sobre a flag e a auditoria de políticas que é sua. O caminho Kubernetes cobre o snapshot, o helm upgrade combinado de imagem e flag, o ciclo ordenado de pods (standbys primeiro, ativo por último) e a verificação.

Para quem é

Equipes de plataforma ou segurança. Comece pela aba de ataque para obter contexto do problema, use a aba de verificação para repassar os comandos e alterne a aba de correção para a implantação que executam.


2. O script de auditoria (vault-cve-2026-5006-audit.sh)

Percorre todos os namespaces que você pode alcançar e grava quatro relatórios Markdown. Ele nunca modifica o Vault; toda chamada é uma listagem ou uma leitura.

Requisitos

  • CLI vault e jq no seu PATH
  • VAULT_ADDR definido para o endereço do cluster
  • Um token autenticado: ou VAULT_TOKEN no ambiente ou um vault login prévio. No HCP, um token com escopo para seu namespace admin.

Uso

root@kitploit:~
# HCP Vault Dedicated (namespace inicial padrão é "admin")
./vault-cve-2026-5006-audit.sh

# Autogerenciado com token raiz: comece na raiz verdadeira
./vault-cve-2026-5006-audit.sh -n ""

# Comece de uma subárvore específica e escolha um diretório de saída
./vault-cve-2026-5006-audit.sh -n admin/team-a -o ./team-a-audit
FlagSignificadoPadrão
-nNamespace de onde a varredura começaadmin
-oDiretório de saída para os arquivos Markdown./vault-audit
-hExibe o cabeçalho de uso e sai

Comece em admin no HCP porque o namespace raiz verdadeiro não é visível para você lá. Use -n "" somente quando tiver um token raiz em um cluster autogerenciado.

Saída

ArquivoConteúdo
policies.mdPolíticas modeladas agrupadas por namespace, com o HCL
entity-metadata.mdNomes e metadados de entidades, uma tabela por namespace
alias-and-custom-metadata.mdNomes de alias e metadados personalizados, por namespace
group-metadata.mdNomes e metadados de grupos, por namespace

Cada arquivo abre com a referência do aviso, um carimbo de data/hora UTC, o endereço do cluster, o namespace inicial e o número de namespaces verificados.

O que é sinalizado

policies.md lista apenas políticas cujo caminho é renderizado a partir de dados de identidade (uma referência {{identity...}}). Essas são as que podem ser ampliadas por uma barra.

Os três relatórios de identidade adicionam uma coluna Barra?. Uma linha é sinalizada quando o nome ou qualquer valor de metadados contém uma /. Verificar o nome importa: um alias chamado admin/injected é uma exposição mesmo quando seus metadados estão limpos, porque o próprio nome pode alimentar um modelo.

Uma flag marca a superfície de exposição, não a prova de comprometimento. Para cada uma, confirme quem tem permissão para escrever esse valor e reestruture a política onde uma barra ampliaria o escopo.

Como os namespaces são tratados

O Vault Enterprise e o HCP isolam tanto as políticas quanto o armazenamento de identidade por namespace, então o script executa cada verificação em cada namespace. vault namespace list retorna apenas filhos diretos como caminhos parciais, então o script faz recursão e reconstrói cada caminho completo ao descer, e então define VAULT_NAMESPACE para cada chamada.

Uma nota sobre escala

Em árvores de namespace profundas, isso gera muitas chamadas de API e pode ser lento. Aponte -n para uma subárvore para uma primeira passagem rápida antes de verificar tudo.


Resumo da correção

  1. Atualize para uma versão corrigida da tabela acima. No HCP, isso chega por meio da plataforma; confirme o cronograma no portal ou com o suporte.
  2. Ative deny_slash_in_templated_paths = true e reinicie cada servidor. No HCP, isso é uma solicitação de suporte, pois a configuração do servidor não é sua para editar. No autogerenciado, você define isso você mesmo.
  3. Revise a saída da auditoria primeiro. Uma vez que a flag esteja ativa, um valor legítimo que contenha uma barra também será bloqueado, então limpe-os antes de ativá-la.

A aba de correção do passo a passo tem o passo a passo detalhado tanto para HCP quanto para Kubernetes.

Fontes

  • Aviso: HCSEC-2026-32 no fórum de discussão da HashiCorp
  • deny_slash_in_templated_paths na referência de configuração do Vault
  • Políticas modeladas nos documentos de conceitos de políticas do Vault

Aviso legal

Estas ferramentas são um auxílio, não uma declaração oficial da HashiCorp.

Baixar ferramenta