Критическая уязвимость в OpenBao (форк HashiCorp Vault): CVE-2026-33757, CVSS 9.6.
Суть: при включённом callback_mode=direct в OIDC-аутентификации атакующий может подсунуть жертве ссылку на вход, перехватить её сессию и забрать vault token. Классическая session fixation (CWE-384) — система не инвалидирует старую сессию при входе нового пользователя.
Почему это опасно: с vault token'ом открываются database credentials, SSH-ключи, cloud API keys. В CI/CD один украденный токен компрометирует весь пайплайн.
Что делать:
1. Обновиться до OpenBao 2.5.2 — фикс уже вышел
2. Проверить OIDC-роли на callback_mode=direct и убрать, если не нужен явно
3. Настроить корреляцию IP в auth flow
Полная статья: https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/