Sceawere

Vulnerability Detail

CVE-2026-5006UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

HashiCorp Vault Templated Policy Path Traversal Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.8
Creation Date
2h ago
Vendor
HashiCorp
Product
Vault
Attack Type
CWE-639: Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Attack Complexity
HIGH

Narrative and Response

Description

A vulnerability was identified in HashiCorp Vault and Vault Enterprise (“Vault”) such that an authenticated attacker may manipulate an identity value referenced by a templated policy path to gain unintended access to Vault paths. An attacker who can control the referenced identity value may include slash ({{/}}) characters that Vault interprets as additional path segments when rendering the policy. This vulnerability, CVE-2026-5006, was fixed in Vault Community Edition 2.0.4 and Vault Enterprise 2.0.4, 1.21.9, 1.20.14, and 1.19.20.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.8",
  "pubDate": "2026-08-24T21:17:46.147Z",
  "pubdate": "2026-08-24T21:17:46.147Z",
  "executiveSummary": "A path traversal and privilege escalation vulnerability, designated as CVE-2026-5006, has been identified in HashiCorp Vault and Vault Enterprise.\nThe vulnerability allows an authenticated attacker capable of controlling an identity value referenced within a templated policy path to inject slash characters.\nWhen Vault renders the policy, it incorrectly interprets these injected characters as additional path segments, granting the attacker unintended read or write access to restricted Vault paths.\nThe affected systems include HashiCorp Vault Community Edition and Vault Enterprise.\nSuccessful exploitation requires authentication and the specific capability to control or manipulate the identity value utilized by the policy template engine.\nThe primary risk implication is a compromise of authorization boundaries, enabling unauthorized access to sensitive secrets and administrative endpoints across the secret store.\nOrganizations utilizing templated policies are exposed to severe authorization bypasses until the software is updated.",
  "technicalDetails": "The vulnerability resides in the policy rendering engine of HashiCorp Vault and Vault Enterprise, specifically within the handling of templated policy paths that incorporate dynamic identity values.\nThe root cause stems from insufficient input sanitization and validation of identity metadata or parameters referenced inside policy templates prior to path evaluation.\nThe vulnerable component is the templated policy evaluation subsystem, which fails to restrict or encode path-delimiter characters such as forward slashes when rendering dynamic variables.\nAffected software versions include HashiCorp Vault Community Edition prior to 2.0.4, and Vault Enterprise versions prior to 2.0.4, 1.21.9, 1.20.14, and 1.19.20.\nExploitation requires the attacker to possess prior authentication to the Vault instance and the ability to supply or manipulate an identity value that is subsequently interpolated into a templated policy path.\nThe attack flow proceeds as follows: First, the authenticated attacker crafts or influences an identity attribute—such as entity metadata or alias names—that is referenced in a templated policy string using template syntax. Second, the attacker injects slash characters ({{/}}) directly into this controlled identity value. Third, when the attacker triggers an operation or when the policy engine evaluates permissions, Vault renders the template by substituting the malicious identity value into the policy path string. Fourth, because the rendering engine does not neutralize the injected path separators, Vault interprets the slashes as structural path boundaries rather than literal string data. Finally, the evaluated policy incorrectly grants access to hierarchical secret paths outside the attacker's intended authorization scope, leading to a complete bypass of access control lists (ACLs)."
}
CVE-2026-5006: HashiCorp Vault Templated Policy Path Traversal Vulnerability (MEDIUM Severity, CVSS: 6.8) - Sceawere