Sceawere

Vulnerability Detail

CVE-2026-19016UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Consul Session Deletion ACL Bypass

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.2
Creation Date
17h ago
Vendor
HashiCorp
Product
Consul
Attack Type
CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)
Vector String
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L
Attack Complexity
HIGH

Narrative and Response

Description

Consul Community Edition and Consul Enterprise 1.19.1 through 2.0.2 did not enforce the {{session:write}} ACL permission for session deletion operations submitted through the transaction API. An authenticated caller with network access to the Consul server RPC port could delete arbitrary sessions without holding the required permission. This vulnerability, CVE-2026-19016, is fixed in Consul 2.0.3 and Consul Enterprise 1.21.17, 1.22.11, and 2.0.3.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.2",
  "pubDate": "2026-08-07T20:16:50.530Z",
  "pubdate": "2026-08-07T20:16:50.530Z",
  "executiveSummary": "An access control list (ACL) enforcement vulnerability, tracked as CVE-2026-19016, exists within Consul Community Edition and Consul Enterprise. The flaw stems from the transaction API failing to enforce the required session:write ACL permission when processing session deletion operations. This authorization bypass allows an authenticated caller with network access to the Consul server RPC port to delete arbitrary sessions without holding the necessary administrative or write privileges.\nThe impact of this vulnerability includes unauthorized termination of active sessions, leading to potential service disruption, race conditions in distributed locking mechanisms, and degradation of cluster reliability. The risk implication is significant in multi-tenant or shared environments where strict tenant isolation depends on granular ACL enforcement. Exploitation requires network access to the Consul server RPC port and authentication, but circumvents explicit authorization checks designed to restrict session lifecycle management.\nAffected systems include Consul Community Edition and Consul Enterprise versions 1.19.1 through 2.0.2. Remediation requires upgrading to the patched releases provided by the vendor.",
  "technicalDetails": "The vulnerability resides in the transaction API component of Consul, which processes batched operations submitted by clients via the Consul server RPC port. Specifically, the root cause is a missing authorization check during session deletion operations routed through the transaction subsystem. While standard session deletion endpoints properly validate the session:write ACL permission, the transaction API fails to enforce this check before executing the deletion logic against the internal state store.\nThe vulnerable components comprise the transaction processing engine and the session management subsystem within Consul Community Edition and Consul Enterprise versions 1.19.1 through 2.0.2. Exploitation requires an authenticated caller with network access to the Consul server RPC port. Although the attacker must be authenticated, the vulnerability allows privilege escalation regarding session management capabilities, as standard users lacking session:write permissions can bypass authorization boundaries.\nThe attack flow proceeds as follows: First, the authenticated attacker establishes a network connection to the Consul server RPC port. Second, the attacker crafts a malicious transaction payload containing a session deletion operation targeting an arbitrary session ID. Third, the attacker submits the transaction request to the Consul server. Fourth, the transaction API processes the batch without verifying if the caller possesses the session:write permission. Finally, the targeted session is successfully deleted from the cluster state without authorization, potentially invalidating distributed locks or disrupting dependent services."
}
CVE-2026-19016: Consul Session Deletion ACL Bypass (MEDIUM Severity, CVSS: 4.2) - Sceawere