Sceawere

Vulnerability Detail

CVE-2026-12624UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Vault ACL Wildcard Deny Bypass

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
6h ago
Vendor
HashiCorp
Product
Vault
Attack Type
CWE-863: Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Vault’s ACL policy engine did not consistently enforce a wildcard (glob) deny rule against LIST requests made with a trailing slash on the denied path. This may allow a token holding a broader allow rule alongside a narrower wildcard deny rule to enumerate the names of entries beneath a path it was intended to be denied access to. This vulnerability (CVE-2026-12624) is fixed in Vault Community Edition 2.0.3 and Vault Enterprise 2.0.3, 1.21.8, 1.20.13, and 1.19.19.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-10T17:17:29.293Z",
  "pubdate": "2026-08-10T17:17:29.293Z",
  "executiveSummary": "A bypass vulnerability exists in the Vault ACL policy engine affecting Vault Community Edition and Vault Enterprise.\nThe flaw specifically involves the inconsistent enforcement of wildcard glob deny rules against LIST requests utilizing a trailing slash on the targeted denied path.\nThe impact allows an authenticated attacker holding a broader allow rule combined with a narrower wildcard deny rule to successfully enumerate the names of secret entries beneath a path to which access was explicitly intended to be denied.\nAffected systems include Vault Community Edition versions prior to 2.0.3 and Vault Enterprise versions prior to 2.0.3, 1.21.8, 1.20.13, and 1.19.19.\nThe risk implications center around unauthorized information disclosure of sensitive secret hierarchies, potentially aiding further targeted attacks within the secrets management infrastructure.\nAttacker capabilities require a valid token possessing overlapping broad allow permissions and specific narrow wildcard deny rules, along with the ability to issue API LIST requests with trailing slashes.",
  "technicalDetails": "The vulnerable component is the Vault ACL policy engine responsible for evaluating authorization checks against incoming API requests.\nThe root cause stems from logic inconsistencies when processing glob-based deny rules during LIST operations, specifically failing to properly evaluate authorization boundaries when a trailing slash is appended to the denied path.\nAffected software versions include Vault Community Edition 2.0.3 and prior (fixed in 2.0.3) and Vault Enterprise versions 2.0.3, 1.21.8, 1.20.13, and 1.19.19 and prior.\nAuthentication requirements dictate that the attacking entity must present a valid authentication token to interact with the Vault API.\nPrivilege requirements are characterized by the possession of a token configured with both broader allow permissions and narrower wildcard deny rules.\nNetwork exposure is constrained to the standard Vault API listening interface, requiring network accessibility to the Vault server.\nThe attack flow proceeds as follows: First, an administrator defines an ACL policy containing a broad allow rule alongside a narrower wildcard deny rule intended to restrict enumeration of a sensitive path. Second, an authenticated user or attacker crafts a LIST request targeting the restricted path and appends a trailing slash to the path string. Third, the Vault ACL policy engine incorrectly processes the glob pattern evaluation for the trailing-slash LIST request, bypassing the wildcard deny rule due to the parsing inconsistency. Fourth, the engine evaluates the broader allow rule as sufficient, granting the request. Finally, the Vault server returns a list containing the names of entries residing beneath the restricted path, resulting in unauthorized metadata enumeration."
}