2026-08-04
Критическая уязвимость в OpenBao (форк Vault): CVE-2026-33757
Критическая уязвимость в OpenBao (форк HashiCorp Vault): CVE-2026-33757, CVSS 9.6.
Суть: при включённом callback_mode=direct в OIDC-аутентификации атакующий может подсунуть жертве ссылку на вход, перехватить её сессию и забрать vault token. Классическая session fixation (CWE-384) — система не инвалидирует старую сессию при входе нового пользователя.
Почему это опасно: с vault token'ом…
Читать полностью →