Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vault-cve-2026-5006-audit — Аудит и образовательный набор инструментов для CVE-2026-5006 — уязвимости внедрения слэша в шаблонных политиках Vault. Включает скрипт аудита только для чтения, формирующий отчёты в Markdown, и интерактивное пошаговое руководство по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/tcollins-hashicorp/vault-cve-2026-5006-audit
Анализ уязвимостейАудит конфигурацииБезопасность облачных средОбучение и ОбразованиеПодобранные Ресурсы
GitHubtcollins-hashicorp/vault-cve-2026-5006-audit

vault-cve-2026-5006-audit

Аудит и образовательный набор инструментов для CVE-2026-5006 — уязвимости внедрения слэша в шаблонных политиках Vault. Включает скрипт аудита только для чтения, формирующий отчёты в Markdown, и интерактивное пошаговое руководство по устранению уязвимости.

Репозиторий
6 ч 53 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-5006 toolkit (HCSEC-2026-32)

Два инструмента для работы с уязвимостью внедрения слэша в шаблонизированных политиках Vault: интерактивное пошаговое руководство для объяснения и оценки проблемы, а также скрипт аудита, который проверяет работающий кластер и записывает результаты в Markdown.

  • vault-cve-2026-5006-walkthrough.html — интерактивное автономное пошаговое руководство по проблеме
  • vault-cve-2026-5006-audit.sh — аудит кластера только на чтение, который формирует четыре отчёта

Уязвимость в одном абзаце

Путь политики Vault может подтягивать живое значение идентичности, например отдел пользователя, через шаблонизацию. Vault подставляет это значение в один сегмент пути при рендеринге политики. Ничто не мешает значению содержать слэш, а слэш — это разделитель пути, поэтому значение вида admin/super-secret превращает один задуманный сегмент в два и предоставляет доступ, который автор политики никогда не прописывал. Для эксплуатации нужно совпадение трёх условий: аутентифицированный злоумышленник, шаблонизированная политика и контроль над значением идентичности, которое её питает (метаданные сущности, имя алиаса, пользовательские метаданные или метаданные группы).

Исправление состоит из двух частей: обновление до пропатченной сборки, а затем установка deny_slash_in_templated_paths = true в конфигурации сервера и перезапуск. Флаг по умолчанию выключен, поэтому одного обновления недостаточно для закрытия бреши.

Затронутые и исправленные версии

РедакцияЗатронутыеИсправлено в
Communityс 0.11.0 по 2.0.32.0.4
Enterpriseс 0.11.0 по 2.0.32.0.4
Enterprise LTSдо 1.21.8 / 1.20.13 / 1.19.191.21.9 / 1.20.14 / 1.19.20

1. Пошаговое руководство (vault-cve-2026-5006-walkthrough.html)

Один автономный HTML-файл. Откройте его в любом браузере.

Что оно охватывает

  1. Атака. Объяснение простым языком плюс живой рендерер путей. Выберите или введите значение идентичности и наблюдайте, как Vault строит путь по сегментам. Чистое значение остаётся одним сегментом; значение со слэшем разделяется на дополнительный сегмент, помеченный как внедрённый. Переключатель включает и выключает deny_slash_in_templated_paths, чтобы вы могли в реальном времени увидеть, как исправление блокирует правило.
  2. Проверьте своё окружение. Те же проверки, которые автоматизирует скрипт аудита, показанные как команды для копирования и вставки, с примечанием о пространствах имён и корне HCP, который вы не можете видеть.
  3. Устранение. Под-переключатель между HCP Vault Dedicated и самостоятельным управлением на Kubernetes. Путь HCP охватывает обновление платформы, вопросы поддержке о флаге и аудит политик, за который отвечаете вы. Путь Kubernetes охватывает снапшот, комбинированный helm upgrade образа и флага, упорядоченную ротацию подов (сначала резервные, активный последним) и проверку.

Для кого оно предназначено

Для платформенных команд или команд безопасности. Начните с вкладки атаки, чтобы получить контекст проблемы, используйте вкладку проверки для передачи команд и переключите вкладку устранения на тот тип развёртывания, который используется у вас.


2. Скрипт аудита (vault-cve-2026-5006-audit.sh)

Проходит по каждому пространству имён, к которому у вас есть доступ, и формирует четыре отчёта в Markdown. Он никогда не изменяет Vault; каждый вызов — это список или чтение.

Требования

  • CLI vault и jq в вашем PATH
  • VAULT_ADDR, указывающий на адрес кластера
  • Аутентифицированный токен: либо VAULT_TOKEN в окружении, либо предварительный vault login. На HCP — токен, ограниченный вашим пространством имён admin.

Использование

root@kitploit:~
# HCP Vault Dedicated (пространство имён по умолчанию для старта — "admin")
./vault-cve-2026-5006-audit.sh

# Самостоятельное управление с root-токеном: старт с истинного корня
./vault-cve-2026-5006-audit.sh -n ""

# Старт с конкретного поддерева и выбор каталога вывода
./vault-cve-2026-5006-audit.sh -n admin/team-a -o ./team-a-audit
ФлагЗначениеПо умолчанию
-nПространство имён, с которого начинается обходadmin
-oКаталог вывода для файлов Markdown./vault-audit
-hВывести заголовок использования и выйти

Начинайте с admin на HCP, потому что истинное корневое пространство имён там вам не видно. Используйте -n "" только при наличии root-токена на кластере с самостоятельным управлением.

Вывод

ФайлСодержимое
policies.mdШаблонизированные политики, сгруппированные по пространствам имён, с HCL
entity-metadata.mdИмена сущностей и метаданные, по одной таблице на пространство имён
alias-and-custom-metadata.mdИмена алиасов и пользовательские метаданные, по пространству имён
group-metadata.mdИмена групп и метаданные, по пространству имён

Каждый файл открывается со ссылки на рекомендацию, метки времени UTC, адреса кластера, стартового пространства имён и количества просканированных пространств имён.

Что помечается

policies.md перечисляет только те политики, путь которых формируется из данных идентичности (ссылка {{identity...}}). Именно они могут быть расширены с помощью слэша.

Три отчёта об идентичности добавляют столбец Slash?. Строка помечается, когда имя или любое значение метаданных содержит /. Проверка имени важна: алиас с именем admin/injected — это угроза, даже если его метаданные чистые, потому что само имя может питать шаблон.

Флаг указывает на поверхность угрозы, а не на доказательство компрометации. Для каждого случая подтвердите, кому разрешено записывать это значение, и перестройте политику там, где слэш расширил бы область действия.

Как обрабатываются пространства имён

Vault Enterprise и HCP изолируют и политики, и хранилище идентичности по каждому пространству имён, поэтому скрипт выполняет каждую проверку в каждом пространстве имён. vault namespace list возвращает только прямых потомков в виде частичных путей, поэтому скрипт рекурсивно обходит и пересобирает каждый полный путь по мере спуска, а затем устанавливает VAULT_NAMESPACE для каждого вызова.

Примечание о масштабе

На глубоких деревьях пространств имён это создаёт много API-вызовов и может работать медленно. Направьте -n на поддерево для быстрого первого прохода перед сканированием всего.


Сводка по устранению

  1. Обновитесь до исправленной сборки из таблицы выше. На HCP это приходит через платформу; уточните график на портале или у поддержки.
  2. Включите deny_slash_in_templated_paths = true и перезапустите каждый сервер. На HCP это запрос в поддержку, поскольку конфигурация сервера не принадлежит вам для редактирования. При самостоятельном управлении вы устанавливаете его сами.
  3. Сначала просмотрите вывод аудита. После включения флага легитимное значение, содержащее слэш, также будет заблокировано, поэтому очистите их до переключения.

Во вкладке устранения руководства есть пошаговые инструкции как для HCP, так и для Kubernetes.

Источники

  • Рекомендация: HCSEC-2026-32 на форуме обсуждений HashiCorp
  • deny_slash_in_templated_paths в справочнике по конфигурации Vault
  • Шаблонизированные политики в документации по концепциям политик Vault

Отказ от ответственности

Эти инструменты — вспомогательное средство, а не официальное заявление HashiCorp.

Скачать инструмент