BDU:2025-09582
HashiCorp, ООО «Ред Софт» Vault Enterprise, Vault Community Edition, РЕД ОС
Дата обнаружения
2025-08-06
Официальное описание
Уязвимость реализации протокола LDAP платформ для архивирования корпоративной информации HashiCorp Vault и Vault Enterprise связана с некорректной нейтрализацией пробелов при обработке параметра username_as_alias. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти ограничения безопасности и получить несанкционированный доступ к защищаемой информации
🛡️
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Использование рекомендаций: https://discuss.hashicorp.com/t/hcsec-2025-20-vault-ldap-mfa-enforcement-bypass-when-using-username-as-alias/76092
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/