H

HashiCorp Security Bulletins

H
HashiCorp Security Bulletins Security

HCSEC-2026-39 - Go-getter はアーカイブデコンプレッション処理で特権エスカレーションの問題に脆弱である

Bulletin ID: HCSEC-2026-39 影響を受ける製品/バージョン: Go-getter 1.8.8 および 2.2.3 まで; go-getter 1.8.9 および 2.2.4 に修正 発行日:2026年9月15日 概要 1.8.8 および 2.2.3 までのバージョンまでの go-getter ライブラリには、アーカイブ解圧処理で特権拡大の問題が発生し、作成されたアーカイブが、抽出したファイルが高い許可で作成される可能性があります。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-38 - エラー処理における情報開示問題に対して脆弱なコンスール・テンプレート

Bulletin ID: HCSEC-2026-38 影響を受ける製品/バージョン: consul-template 0.27.2 から 0.42.1; consul-template 0.43.0 で固定 公開日:2026年9月10日 概要 konsul-template ライブラリは、エラー処理経路で情報開示の問題に脆弱であり、テンプレートエラーメッセージ、ログ出力、およびNomad...などの下流表面に Vault の秘密値が表示される可能性があります。

H
HashiCorp Security Bulletins Security

HCSEC-2026-37 - コネクト サービス メッシュにおける権限回避に脆弱なコンスール

ニュースリリース ID: HCSEC-2026-37 影響を受ける製品/バージョン: コンスルおよびコンスルエンタープライズ 1.9.0 から 2.0.3 まで; コンスル2.0.4 および コンスルエンタープライズ 1.21.18, 1.22.12,および 2.0.4 で固定されています。公開日:2026年9月10日 概要 コンスルとコンスルエンタープライズは、接続サービスメッシュの認証バイパスに脆弱で、サービスがアクセス権限のない目的地に到達することを許可する可能性があります。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-36 - カタログの登録解除経路で許可回避に脆弱なコンスール

ニュースリリース ID: HCSEC-2026-36 影響を受ける製品/バージョン: コンスルおよびコンスルエンタープライズ 1.21.0 から 2.0.3 まで; コンスル2.0.4 および コンスルエンタープライズ 1.21.18, 1.22.12,および 2.0.4 で固定。公開日:2026年9月10日 概要 コンスールとコンスール・エンタープライズは、カタログの登録解除経路における権限回避に脆弱で、ローカルACLトークンがピアインポートされたカタログオブジェクトを削除することを許可する可能性があります。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-35 - RPCのネイティブリスナーでサービス拒否に脆弱なコンスール

ニュースリリース ID: HCSEC-2026-35 影響を受ける製品/バージョン: コンスルおよびコンスルエンタープライズ 1.21.0 から 2.0.3 まで; コンスル2.0.4 および コンスルエンタープライズ 1.21.18, 1.22.12,および 2.0.4 で固定。公開日:2026年9月10日 概要 コンスルとコンスルエンタープライズは、ACLの認証前に認証されたクライアントがサーバーメモリを枯渇させることができるネイティブRPCリスナーでサービス拒否に脆弱です。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-34 - カタログノード書き込み経路における認証バイパスに脆弱なコンスール

ニュースリリース ID: HCSEC-2026-34 影響を受ける製品/バージョン: コンスルおよびコンスルエンタープライズ 2.0.3 まで; コンスル2.0.4 および コンスルエンタープライズ 1.21.18, 1.22.12,および 2.0.4 で固定。公開日:2026年9月10日 概要 コンスルとコンスルエンタープライズは、認証された攻撃者が他のノードのカタログ登録を削除することを可能にするカタログノード書き込みパスにおける権限バイパスに脆弱です。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-33 - HashiCorp Linux 署名 GPG キー更新 (CA026560)

掲示板 ID: HCSEC-2026-33 発行日:2026年9月10日 概要 この掲示板は情報提供のみです。2026年9月10日に Linux パッケージの署名に使用された HashiCorp GPG キーが回転しました新しい鍵の指紋はD55C 0D1A C78A 8D81 26CB 631C FC9C A96A CA02 6560新しいキー指紋は、当社の信頼ページ (https://www.hashicorp.com/en/trust/security) でも入手できます。我々は。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-32 - テンプレートポリシーパスにスラッシュインジェクションを介して特権拡大に脆弱なボルト

ニュースリリース ID: HCSEC-2026-32 影響を受ける製品/バージョン: Vault Community Edition 0.11.0 から 2.0.3 まで; 2.0.4 で固定。ヴァウルト・エンタープライズ 0.11.0 から 2.0.3, 1.21.8, 1.20.13, 1.19.19 まで; 2.0.4, 1.21.9, 1.20.14, 1.19.20 に固定公開日:2026年8月24日 概要 ハシコープ・ヴォルト・アンド・ヴォルト・エンタープライズ (ヴォルト) で脆弱性が特定され、認証された攻撃者が。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-31 - .terraformignore処理における排除バイパスに脆弱なゴスラグ

ニュースリリース ID: HCSEC-2026-31 影響を受ける製品/バージョン: github.com/hashicorp/go-slug v0.4.0 から v0.18.2; v0.18.3 に修正。公開日:2026年8月20日 概要 github.com/hashicorp/go-slug ライブラリ v0.18.3以前のライブラリは、Terraform CloudまたはTerraform Enterpriseの作業ディレクトリから除外することを意図したファイルを許可する .terraformignore処理における排除バイパスに脆弱です。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-30 - HashiCorp のサブプロセッサの更新

HCSEC-2026-30 発行日:2026年8月18日 概要 ハシコープのプライバシーと透明性への継続的なコミットメントの一環として、サブプロセッサリストを更新しました。これらの更新には、次のサブプロセッサに関する詳細が含まれます: 事業者説明 措置 影響を受ける製品 NetSuite 請求と会計 すべての製品 複製 インストールとパッケージング 削除 Terraf...

H
HashiCorp Security Bulletins Security

HCSEC-2026-29 - インストール中に作成されたプラグインアーカイブを通じて任意のファイル書き込みに脆弱なパッカー

Bulletin ID: HCSEC-2026-29 影響を受ける製品/バージョン: パッカー 1.7.0 から 1.15.4 まで; パッカー 1.16.0 で修正 公開日:2026年8月17日 概要 パッカー 1.15.4 まで は、第三者のプラグイン インストーラで未意図のファイル システム 変更を許可し、コード 実行につながる可能性があります。悪意のある情報源からプラグインをインストールしたユーザは 影響を受ける可能性があります。...

H
HashiCorp Security Bulletins Security

HCSEC-2026-28 - Vault Secrets オペレータは、AppRole secretIDPath を使って読み取れる任意のファイルに対して脆弱である

ニュースリリース ID: HCSEC-2026-28 影響を受ける製品/バージョン: Vault Secrets Operator 1.3.0 から 1.4.1 まで; Vault Secrets Operator 1.5.0 で修正。公開日:2026年8月13日 概要 Vault Secrets Operator 1.3.0 から 1.4.1 は、AppRole 認証設定で任意のファイル読み込みと認証のエクスフィルタリング問題に対して脆弱性があります。

H
HashiCorp Security Bulletins Security

HCSEC-2026-27 - Vault Enterprise は、クロスネームスペースのエンティティの削除に脆弱です。

ニュースリリース ID: HCSEC-2026-27 影響を受ける製品/バージョン: Vault Enterprise 2.0.0, 1.21.5, 1.20.10,および 1.19.16 LTS,最大 2.0.3, 1.21.8, 1.20.13,および 1.19.19 LTS; Vault Enterprise 2.0.4, 1.21.9, 1.20.14 および 1.19.20 に固定されています。公開日:2026年8月10日 概要 Vault Enterpriseのアイデンティティエンティティバッチ削除エンドポイントは、aut...

H
HashiCorp Security Bulletins Security

HCSEC-2026-26 - LIST 認証のバイパスに脆弱なセールフ

Bulletin ID: HCSEC-2026-26 影響を受ける製品/バージョン: Vault と Vault Enterprise 2.0.2 まで; Vault 2.0.3 と Vault Enterprise 2.0.3, 1.21.8, 1.20.13, 1.19.19 に修正 発行日:2026年8月10日 概要 Vault による ACL ポリシー エンジンは、拒否されたパスに尾行斜線で LIST リクエストに対してワイルドカード (グローブ) 拒否ルールを一貫して強制しなかった。これはトークン保持を許可するかもしれません。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-25 - HashiCorp Consul に影響する複数の脆弱性

ニュースリリース ID: HCSEC-2026-25 影響を受ける製品/バージョン: CVE-2026-19012: Consul Community Edition と Consul Enterprise 1.18.0 から 2.0.2.CVE-2026-19014: コンスールコミュニティ版とコンスールエンタープライズ 1.17.0〜2.0.2.CVE-2026-19015: コンスールコミュニティ版とコンスールエンタープライズ 1.2.0〜2.0.2.CVE-2026-19017: コンスールコミュニティ版とコンスールエンタープライズ 1.18.21〜2.0.2.CVEは。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-23 - HashiCorp Terraform MCP Server に影響する複数の脆弱性

ニュースリリース ID: HCSEC-2026-23 影響を受ける製品/バージョン: terraform-mcp-server 0.2.1 から 1.0.0 まで。公開日:2026年7月28日 概要 1.1.0バージョン以前の terraform-mcp-サーバーは、ストリーミング可能なHTTP輸送における3つの関連問題に対して脆弱である。 サーバー側からのリクエスト偽造の問題で、認証されていないクライアントがサーバーの持ち手トークンをリダイレクトできるようにする。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-22 - 名前空間横断への脆弱性 Nomad ホストボリューム削除請求

ニュースリリース ID: HCSEC-2026-22 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、動的ホストボリューム機能のクロスネームスペース認証バイパスに脆弱であり、ホストボリューム削除許可を持っているオペレーターに許可することができます。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-21 - ドッカータスクドライバでサンドボックス脱出に脆弱なノマッド

ニュースリリース ID: HCSEC-2026-21 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、Docker タスクドライバーのサンドボックス脱出に脆弱で、ボリュームバインド時でさえ、ジョブ送信者がホストパスをコンテナにバインド・マウントすることを許可する可能性があります。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-20 - Consul-template は、writeToFile での経路リダイレクトに脆弱である

ニュースリリース ID: HCSEC-2026-20 影響を受ける製品/バージョン: 0.42.0 まで、0.42.1 で固定されたコンсул・テンプレート公開日:2026年7月8日 概要 バージョン0.42.1以前の consul-template ライブラリは、writeToFile テンプレートヘルパーで、テンプレート出力を意図したディレクトリ外で書き込むことを許可したり、既存のファイルを書き換えることを可能にするパスリダイレクトの問題に脆弱である。この。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-19 - Linux のホスト名域バイパスに脆弱な Nomad Docker ドライバ

ニュースリリース ID: HCSEC-2026-19 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、Docker タスクドライバのホスト名域モードオプションの allow_privileged 制限を強制しなかった。認証された求人。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-18 - スピーチメッセージによるサービス拒否に脆弱なメンバーリスト

ニュースリリース ID: HCSEC-2026-18 影響を受ける製品/バージョン: 0.5.4 までのメンバーリスト; 0.6.0 で固定。公開日:2026年7月8日 概要 バージョン0.6.0以前のHashiCorpメンバーリストは、スプッシュ/プル状態の処理でサービス拒否の問題に脆弱であり、ゴシップポートへのネットワークアクセスを持つ攻撃者が受信ノード上のメモリを枯渇させ、プロセスを終了させることがあります。この。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-17 - 任意のファイル読み取りに脆弱なテラフォームエンタープライズ

ニュースリリース ID: HCSEC-2026-17 影響を受ける製品/バージョン: Terraform Enterprise v202506-1, v202507-1,および 1.0.0 から 2.0.3; Terraform Enterprise 2.0.4, 1.2.4 で固定されています。公開日:2026年7月6日 概要 ハシコープ・テラフォーム・エンタープライズは、バージョン制御システム (VCS) で問題が発生し、登録モジュールの摂取がパッケージ化されたモジュールコンテンツの意図された境界を正しく強制しなかった。

H
HashiCorp Security Bulletins Security

HCSEC-2026-16 - ウェルト監査デバイスプラグイン ディレクトリガードをレガシーパスオプションでバイパスする

ニュースリリース ID: HCSEC-2026-16 影響を受ける製品/バージョン: Vault Community Edition 1.20.1 以降、2.0.0 まで; 2.0.1,1.21.6,1.20.11 に修正Vault Enterprise 1.19.0 以降 2.0.0 まで; 2.0.1, 1.21.6, 1.20.11 および 1.19.17 で固定公開日:2026年7月1日 概要 2.0.1以前のハシコープ・ヴォルトとヴォルト・エンタープライズ 監査装置の検証ロジックはプラグインを一貫して適用しなかった。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-15 - コード実行につながる可能性のあるダイナミックホストボリュームのパス横断に脆弱なノーマード

ニュースリリース ID: HCSEC-2026-15 影響を受ける製品/バージョン:Nomad Community Edition 1.10.0 から 2.0.0 まで、2.0.1 に固定;Nomad Enterprise 1.10.0 から 2.0.0 まで、2.0.1,1.11.5 および 1.10.11 に固定。公開日:2026年5月12日 概要 2.0.1以前のHashiCorp NomadとNomad Enterpriseは、パス横断攻撃を通じてクライアントホストでコード実行に脆弱である。この脆弱性 (CVE...

H
HashiCorp Security Bulletins Security

HCSEC-2026-14 - シムリンク攻撃を通じてクライアントホストに読み/書き換えるノマッド任意ファイル

ニュースリリース ID: HCSEC-2026-14 影響を受ける製品/バージョン: 2.0.1 で固定された0.9 から 2.0.0 までのNomad Community Edition; 0.9 から 2.0.0 までのNomad Enterprise, 2.0.1, 1.11.5,および 1.10.11 に固定された。公開日:2026年5月12日 概要 2.0.1以前のHashiCorp NomadとNomad Enterpriseは、Symlink Att...を通じてNomadプロセスユーザとしてクライアントホストで任意のファイル読み書きに脆弱です。

H
HashiCorp Security Bulletins Security

HCSEC-2026-13 - Nomad の exec2 タスク ドライバーは、シンブルリンク 攻撃を通じてクライアント ホストに任意のファイルを読み/書き込みに脆弱である

Bulletin ID: HCSEC-2026-13 影響を受ける製品/バージョン: Nomad exec2 タスクドライバ 0.1.1 まで;バージョン 0.1.2 で修正。公開日:2026年5月12日 概要 HashiCorp Nomadの exec2 タスクドライバは、0.1.2より前のバージョンで、Symlink攻撃により、Nomad プロセスのユーザーとしてクライアントホストで任意のファイル読み書きに脆弱である。この脆弱性 (CVE-2026-8052) は exec2 のバージョン 0.1.2 で修正されました。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-12 - シンブルリンク攻撃によるファイルヘルパーにおけるサンドボックス経路のバイパスに脆弱なコンсул・テンプレート

ニュースリリース ID: HCSEC-2026-12 影響を受ける製品/バージョン: コンスール・テンプレート 0.41.4 まで; 0.42.0 に固定。公開日:2026年5月12日 概要 バージョン 0.42.0以前のコンсул・テンプレートライブラリは、サンドボックス外ファイルを読み込むことを可能にするファイルテンプレートヘルパーのサンドボックスパスバイパスに脆弱である。この脆弱性 (CVE-2026-5061) は、コンсул・テンプレート0.42.0で修正されています。背景 ファイル。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-11 - TLS ハンドシェイク中にサービス拒否に脆弱な境界労働者

ニュースリリース ID: HCSEC-2026-11 影響を受ける製品/バージョン: 境界コミュニティ・エディションと境界企業 0.21.2, 0.20.2, 0.19.4 まで 0.21.3, 0.20.3, 0.19.5 に固定 公開日:2026年5月4日 概要 境界コミュニティ・エディションと境界企業 (境界) の従業員は、ノード登録TLS握手中にサービス拒否状態に脆弱です。ネットワークにアクセスできる攻撃者。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-10 - ハシコープのサブプロセッサの更新

HCSEC-2026-10 発行日:2026年4月27日 概要 ハシコープのプライバシーと透明性への継続的なコミットメントの一環として、サブプロセッサリストを更新しました。これらの更新には、次のサブプロセッサに関する詳細が含まれます: 事業者説明 措置 製品 影響 予見 顧客サポートとチケットルーティング すべての製品 削除 DocuSign 文書署名ソフトウェア 削除。..