ГрамотаИБ ГрамотаИБ

BDU:2025-15600

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8.5) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8.1) CVSS 8.100000381469727 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Уязвимость компонента bound_principal_iam системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise, позволяющая нарушителю обойти существующие ограничения безопасности

Соответствие зарубежным идентификаторам

CVE-2025-11621

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость компонента bound_principal_iam системы контроля доступом Vault и платформы для архивирования корпоративной информации Vault Enterprise связана с обходом аутентификации посредством использования альтернативного пути или канала. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности

Способ устранения

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года. Использование рекомендаций производителя: https://discuss.hashicorp.com/t/hcsec-2025-30-vault-aws-auth-method-authentication-bypass-through-mishandling-of-cache-entries/76709 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ http://repo.red-soft.ru/redos/8.0/x86_64/updates/ Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2025-11621 Для Fedora: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2025-11621

Сведения записи

Дата публикации: 11.12.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora41Не указана
Fedora ProjectFedora42Не указана
Fedora ProjectFedora43Не указана
Fedora ProjectFedora EPELepel10Не указана
Fedora ProjectFedora EPELepel8Не указана
Fedora ProjectFedora EPELepel9Не указана
HashiCorpVault Community Editionдо 1.21.0Не указана
HashiCorpVault Enterpriseдо 1.16.27Не указана
HashiCorpVault Enterpriseдо 1.19.11Не указана
HashiCorpVault Enterpriseдо 1.20.5Не указана
HashiCorpVault Enterpriseдо 1.21.0Не указана
Red Hat Inc.OpenShift Pipelines1.2Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat Openshift Data Foundation4Не указана
Red Hat Inc.Red Hat Trusted Artifact Signer-Не указана
Red Hat Inc.Red Hat Trusted Artifact Signer1.3Не указана
Red Hat Inc.Zero Trust Workload Identity ManagerTech PreviewНе указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «Ред Софт»РЕД ОС8.0Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.