Sceawere
Vulnerability Detail
CVE-2026-12624UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Vault ACL Wildcard Deny Bypass
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 6h ago
- Vendor
- HashiCorp
- Product
- Vault
- Attack Type
- CWE-863: Incorrect Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Vault’s ACL policy engine did not consistently enforce a wildcard (glob) deny rule against LIST requests made with a trailing slash on the denied path. This may allow a token holding a broader allow rule alongside a narrower wildcard deny rule to enumerate the names of entries beneath a path it was intended to be denied access to. This vulnerability (CVE-2026-12624) is fixed in Vault Community Edition 2.0.3 and Vault Enterprise 2.0.3, 1.21.8, 1.20.13, and 1.19.19.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-08-10T17:17:29.293Z",
"pubdate": "2026-08-10T17:17:29.293Z",
"executiveSummary": "A bypass vulnerability exists in the Vault ACL policy engine affecting Vault Community Edition and Vault Enterprise.\nThe flaw specifically involves the inconsistent enforcement of wildcard glob deny rules against LIST requests utilizing a trailing slash on the targeted denied path.\nThe impact allows an authenticated attacker holding a broader allow rule combined with a narrower wildcard deny rule to successfully enumerate the names of secret entries beneath a path to which access was explicitly intended to be denied.\nAffected systems include Vault Community Edition versions prior to 2.0.3 and Vault Enterprise versions prior to 2.0.3, 1.21.8, 1.20.13, and 1.19.19.\nThe risk implications center around unauthorized information disclosure of sensitive secret hierarchies, potentially aiding further targeted attacks within the secrets management infrastructure.\nAttacker capabilities require a valid token possessing overlapping broad allow permissions and specific narrow wildcard deny rules, along with the ability to issue API LIST requests with trailing slashes.",
"technicalDetails": "The vulnerable component is the Vault ACL policy engine responsible for evaluating authorization checks against incoming API requests.\nThe root cause stems from logic inconsistencies when processing glob-based deny rules during LIST operations, specifically failing to properly evaluate authorization boundaries when a trailing slash is appended to the denied path.\nAffected software versions include Vault Community Edition 2.0.3 and prior (fixed in 2.0.3) and Vault Enterprise versions 2.0.3, 1.21.8, 1.20.13, and 1.19.19 and prior.\nAuthentication requirements dictate that the attacking entity must present a valid authentication token to interact with the Vault API.\nPrivilege requirements are characterized by the possession of a token configured with both broader allow permissions and narrower wildcard deny rules.\nNetwork exposure is constrained to the standard Vault API listening interface, requiring network accessibility to the Vault server.\nThe attack flow proceeds as follows: First, an administrator defines an ACL policy containing a broad allow rule alongside a narrower wildcard deny rule intended to restrict enumeration of a sensitive path. Second, an authenticated user or attacker crafts a LIST request targeting the restricted path and appends a trailing slash to the path string. Third, the Vault ACL policy engine incorrectly processes the glob pattern evaluation for the trailing-slash LIST request, bypassing the wildcard deny rule due to the parsing inconsistency. Fourth, the engine evaluates the broader allow rule as sufficient, granting the request. Finally, the Vault server returns a list containing the names of entries residing beneath the restricted path, resulting in unauthorized metadata enumeration."
}