Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-15600

CVSS: 8.5
23.10.2025

Уязвимость компонента bound_principal_iam системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise, позволяющая нарушителю обойти существующие ограничения безопасности

Уязвимость компонента bound_principal_iam системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise связана с обходом аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 23.10.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Нарушение аутентификации
Способ устранения: Нет данных
Меры по устранению: В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.

Использование рекомендаций производителя:
https://discuss.hashicorp.com/t/hcsec-2025-30-vault-aws-auth-method-authentication-bypass-through-mishandling-of-cache-entries/76709

Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
http://repo.red-soft.ru/redos/8.0/x86_64/updates/

Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-11621

Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2025-11621

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-288 The product requires authentication, but the product has an alternate path or channel that does not require authentication.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-11621 Vault AWS auth method bypass due to AWS client cache

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
8.5 HIGH 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-11621
Вендор:
  • ООО «Ред Софт»
  • Red Hat Inc.
  • Fedora Project
  • HashiCorp
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
  • Сетевое средство
Наименование ПО:
  • РЕД ОС
  • Red Hat Openshift Data Foundation
  • Red Hat OpenShift Container Platform
  • Fedora
  • Red Hat Trusted Artifact Signer
  • Fedora EPEL
  • Vault Community Edition
  • Vault Enterprise
  • Zero Trust Workload Identity Manager
  • OpenShift Pipelines
Версия ПО:
  • 7.3 (РЕД ОС)
  • 4 (Red Hat Openshift Data Foundation)
  • 4 (Red Hat OpenShift Container Platform)
  • 41 (Fedora)
  • - (Red Hat Trusted Artifact Signer)
  • 42 (Fedora)
  • epel9 (Fedora EPEL)
  • epel8 (Fedora EPEL)
  • epel10 (Fedora EPEL)
  • 43 (Fedora)
  • до 1.21.0 (Vault Community Edition)
  • до 1.16.27 (Vault Enterprise)
  • до 1.19.11 (Vault Enterprise)
  • до 1.20.5 (Vault Enterprise)
  • до 1.21.0 (Vault Enterprise)
  • 8.0 (РЕД ОС)
  • 1.3 (Red Hat Trusted Artifact Signer)
  • Tech Preview (Zero Trust Workload Identity Manager)
  • 1.2 (OpenShift Pipelines)
ОС и аппаратные платформы:
  • РЕД ОС (7.3)
  • Fedora (41)
  • Fedora (42)
  • Fedora (43)
  • РЕД ОС (8.0)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.