H

HashiCorp Security Bulletins

H
HashiCorp Security Bulletins Security

HCSEC-2026-23 - HashiCorp Terraform MCP Server に影響する複数の脆弱性

ニュースリリース ID: HCSEC-2026-23 影響を受ける製品/バージョン: terraform-mcp-server 0.2.1 から 1.0.0 まで。公開日:2026年7月28日 概要 1.1.0バージョン以前の terraform-mcp-サーバーは、ストリーミング可能なHTTP輸送における3つの関連問題に対して脆弱である。 サーバー側からのリクエスト偽造の問題で、認証されていないクライアントがサーバーの持ち手トークンをリダイレクトできるようにする。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-22 - 名前空間横断への脆弱性 Nomad ホストボリューム削除請求

ニュースリリース ID: HCSEC-2026-22 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、動的ホストボリューム機能のクロスネームスペース認証バイパスに脆弱であり、ホストボリューム削除許可を持っているオペレーターに許可することができます。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-21 - ドッカータスクドライバでサンドボックス脱出に脆弱なノマッド

ニュースリリース ID: HCSEC-2026-21 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、Docker タスクドライバーのサンドボックス脱出に脆弱で、ボリュームバインド時でさえ、ジョブ送信者がホストパスをコンテナにバインド・マウントすることを許可する可能性があります。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-20 - Consul-template は、writeToFile での経路リダイレクトに脆弱である

ニュースリリース ID: HCSEC-2026-20 影響を受ける製品/バージョン: 0.42.0 まで、0.42.1 で固定されたコンсул・テンプレート公開日:2026年7月8日 概要 バージョン0.42.1以前の consul-template ライブラリは、writeToFile テンプレートヘルパーで、テンプレート出力を意図したディレクトリ外で書き込むことを許可したり、既存のファイルを書き換えることを可能にするパスリダイレクトの問題に脆弱である。この。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-19 - Linux のホスト名域バイパスに脆弱な Nomad Docker ドライバ

ニュースリリース ID: HCSEC-2026-19 影響を受ける製品/バージョン:NomadとNomad Enterprise 2.0.3まで;Nomad 2.0.4とNomad Enterprise 2.0.4,1.11.8および1.10.14で固定されています。公開日:2026年7月8日 概要 HashiCorp Nomad と Nomad Enterprise は、Docker タスクドライバのホスト名域モードオプションの allow_privileged 制限を強制しなかった。認証された求人。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-18 - スピーチメッセージによるサービス拒否に脆弱なメンバーリスト

ニュースリリース ID: HCSEC-2026-18 影響を受ける製品/バージョン: 0.5.4 までのメンバーリスト; 0.6.0 で固定。公開日:2026年7月8日 概要 バージョン0.6.0以前のHashiCorpメンバーリストは、スプッシュ/プル状態の処理でサービス拒否の問題に脆弱であり、ゴシップポートへのネットワークアクセスを持つ攻撃者が受信ノード上のメモリを枯渇させ、プロセスを終了させることがあります。この。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-17 - 任意のファイル読み取りに脆弱なテラフォームエンタープライズ

ニュースリリース ID: HCSEC-2026-17 影響を受ける製品/バージョン: Terraform Enterprise v202506-1, v202507-1,および 1.0.0 から 2.0.3; Terraform Enterprise 2.0.4, 1.2.4 で固定されています。公開日:2026年7月6日 概要 ハシコープ・テラフォーム・エンタープライズは、バージョン制御システム (VCS) で問題が発生し、登録モジュールの摂取がパッケージ化されたモジュールコンテンツの意図された境界を正しく強制しなかった。

H
HashiCorp Security Bulletins Security

HCSEC-2026-16 - ウェルト監査デバイスプラグイン ディレクトリガードをレガシーパスオプションでバイパスする

ニュースリリース ID: HCSEC-2026-16 影響を受ける製品/バージョン: Vault Community Edition 1.20.1 以降、2.0.0 まで; 2.0.1,1.21.6,1.20.11 に修正Vault Enterprise 1.19.0 以降 2.0.0 まで; 2.0.1, 1.21.6, 1.20.11 および 1.19.17 で固定公開日:2026年7月1日 概要 2.0.1以前のハシコープ・ヴォルトとヴォルト・エンタープライズ 監査装置の検証ロジックはプラグインを一貫して適用しなかった。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-15 - コード実行につながる可能性のあるダイナミックホストボリュームのパス横断に脆弱なノーマード

ニュースリリース ID: HCSEC-2026-15 影響を受ける製品/バージョン:Nomad Community Edition 1.10.0 から 2.0.0 まで、2.0.1 に固定;Nomad Enterprise 1.10.0 から 2.0.0 まで、2.0.1,1.11.5 および 1.10.11 に固定。公開日:2026年5月12日 概要 2.0.1以前のHashiCorp NomadとNomad Enterpriseは、パス横断攻撃を通じてクライアントホストでコード実行に脆弱である。この脆弱性 (CVE...

H
HashiCorp Security Bulletins Security

HCSEC-2026-14 - シムリンク攻撃を通じてクライアントホストに読み/書き換えるノマッド任意ファイル

ニュースリリース ID: HCSEC-2026-14 影響を受ける製品/バージョン: 2.0.1 で固定された0.9 から 2.0.0 までのNomad Community Edition; 0.9 から 2.0.0 までのNomad Enterprise, 2.0.1, 1.11.5,および 1.10.11 に固定された。公開日:2026年5月12日 概要 2.0.1以前のHashiCorp NomadとNomad Enterpriseは、Symlink Att...を通じてNomadプロセスユーザとしてクライアントホストで任意のファイル読み書きに脆弱です。

H
HashiCorp Security Bulletins Security

HCSEC-2026-13 - Nomad の exec2 タスク ドライバーは、シンブルリンク 攻撃を通じてクライアント ホストに任意のファイルを読み/書き込みに脆弱である

Bulletin ID: HCSEC-2026-13 影響を受ける製品/バージョン: Nomad exec2 タスクドライバ 0.1.1 まで;バージョン 0.1.2 で修正。公開日:2026年5月12日 概要 HashiCorp Nomadの exec2 タスクドライバは、0.1.2より前のバージョンで、Symlink攻撃により、Nomad プロセスのユーザーとしてクライアントホストで任意のファイル読み書きに脆弱である。この脆弱性 (CVE-2026-8052) は exec2 のバージョン 0.1.2 で修正されました。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-12 - シンブルリンク攻撃によるファイルヘルパーにおけるサンドボックス経路のバイパスに脆弱なコンсул・テンプレート

ニュースリリース ID: HCSEC-2026-12 影響を受ける製品/バージョン: コンスール・テンプレート 0.41.4 まで; 0.42.0 に固定。公開日:2026年5月12日 概要 バージョン 0.42.0以前のコンсул・テンプレートライブラリは、サンドボックス外ファイルを読み込むことを可能にするファイルテンプレートヘルパーのサンドボックスパスバイパスに脆弱である。この脆弱性 (CVE-2026-5061) は、コンсул・テンプレート0.42.0で修正されています。背景 ファイル。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-11 - TLS ハンドシェイク中にサービス拒否に脆弱な境界労働者

ニュースリリース ID: HCSEC-2026-11 影響を受ける製品/バージョン: 境界コミュニティ・エディションと境界企業 0.21.2, 0.20.2, 0.19.4 まで 0.21.3, 0.20.3, 0.19.5 に固定 公開日:2026年5月4日 概要 境界コミュニティ・エディションと境界企業 (境界) の従業員は、ノード登録TLS握手中にサービス拒否状態に脆弱です。ネットワークにアクセスできる攻撃者。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-10 - ハシコープのサブプロセッサの更新

HCSEC-2026-10 発行日:2026年4月27日 概要 ハシコープのプライバシーと透明性への継続的なコミットメントの一環として、サブプロセッサリストを更新しました。これらの更新には、次のサブプロセッサに関する詳細が含まれます: 事業者説明 措置 製品 影響 予見 顧客サポートとチケットルーティング すべての製品 削除 DocuSign 文書署名ソフトウェア 削除。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-09 - GitHub Webhook 秘密暴露の修正と改善された秘密管理

ニュースリリース ID: HCSEC-2026-09 発行日:2026年4月20日 対象者:バージョン制御システム (VCS) ワークフローのためにGitHub統合を使用するすべてのHCP TerraformおよびTerraform Enterprise顧客。4月15日 GitHubは Webhook 配信プラットフォームの バグを伴う セキュリティインシデントを明らかにしました2025年9月から2026年1月までの間に GitHubは無意識に Webhook を追加しました

H
HashiCorp Security Bulletins Security

HCSEC-2026-08 - 認証されていないルート・トークン生成/Rekey操作によるサービス拒否に脆弱なボルト

ニュースリリース ID: HCSEC-2026-08 影響を受ける製品/バージョン: Vault Community Edition 1.21.4 まで、2.0.0 修正 Vault Enterprise 1.21.4 まで、1.20.9 修正 1.19.15 修正 2.0.0 修正公開日:2026年4月16日 概要 Vaultは サービス拒否状態に脆弱で 認証されていない攻撃者が ルーツ・トークン生成や再鍵操作を 繰り返し開始またはキャンセルして s...

H
HashiCorp Security Bulletins Security

HCSEC-2026-07 - Vault は、ヘッダの不適切な浄化により、トークンをAuthプラグインに暴露する可能性があります。

ニュースリリース ID: HCSEC-2026-07 影響を受ける製品/バージョン: Vault Community Edition 0.11.2 から 1.21.4 まで、2.0.0 で固定。ヴォールト・エンタープライズ 0.11.2 から 1.21.4, 1.20.9 と 1.19.15 まで; 2.0.0, 1.21.5, 1.20.10 と 1.19.16 で固定公開日:2026年4月16日 概要 Vaultの認証マウントが Authorizationヘッダを通過するように設定され、

H
HashiCorp Security Bulletins Security

HCSEC-2026-06 - ACMEチャレンジ検証におけるサーバー側要求偽造に対する脆弱性があるボルト

ニュースリリース ID: HCSEC-2026-06 影響を受ける製品/バージョン: Vault Community Edition 1.14.0 から 1.21.4 まで、 2.0.0 から 1.21.4 まで、 1.20.9 から 1.19.15 まで、 Vault Enterprise 1.14.0 から 1.19.16 まで、 2.0.0, 1.21.5, 1.20.10 から 1.19.16 まで、公開日:2026年4月16日 概要 ヴァールトのPKIエンジンのACME検証は、HTTP-01とTLS-ALPN-01のチャレンジでローカルターゲットを拒否しませんでした。これは。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-05 - Vault KVv2 メタデータと秘密削除ポリシー サービス拒否の回避

ニュースリリース ID: HCSEC-2026-05 影響を受ける製品/バージョン: Vault Community Edition 0.10 から 1.21.4 まで、 2.0.0 から 1.21.4, 1.20.9 から 1.19.15 まで、 Vault Enterprise 0.10 から 1.19.16 まで、 2.0.0, 1.21.5, 1.20.10 から 1.19.16 まで、公開日:2026年4月16日 概要 グローバルを含むポリシーを通じて kvv2パスにアクセスできる認証されたユーザーは 許可されていない秘密を削除することができます。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-04 - Go-getter は git 操作を通じて任意のファイルシステム読み込みを許可する

ニュースリリース ID: HCSEC-2026-04 影響を受ける製品/バージョン: 1.8.5 まで変更; 1.8.6 に修正。公開日:2026年4月9日 概要 HashiCorpの go-getter ライブラリ v1.8.5 まででは、特定の git 操作中に悪意のある URL を介してファイルシステムで任意のファイル読み込みを許可することがあります。この脆弱性 CVE-2026-4660 は go-getter v1.8.6 で修正されましたこの脆弱性は。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-03 - ハシコープ GPGキー (72D7468F) 更新

掲示板 ID: HCSEC-2026-03 発行日:2026年3月12日 概要 この掲示板は情報提供のみです。HashiCorpが公開した署名は 以前と同じ公開鍵を使って確認できますし 外部の操作は必要ありませんsecurity@hashicorp.com (C874011F0AB405110D02105534365D9472D7468F) の GPG キーで リリース。hashicorp.comのバイナリにサインする

H
HashiCorp Security Bulletins Security

HCSEC-2026-02 - コンスールは、クバーネット認証プロバイダーを介して任意のファイルを読み込む脆弱性がある

ニュースリリース ID: HCSEC-2026-02 影響を受ける製品/バージョン: Consul Community Edition 1.22.4 まで1.18.20,1.21.10 と 1.22.4 まで、1.18.21,1.21.11 と 1.22.5 で固定されています。公開日:2026年3月11日 概要 ハシコープ コンスルとコンスル エンタープライズ 1.18.20 から 1.21.10 までの 1.22.4 は、Kubernetes 認証で構成されたときに任意のファイル読み込みに脆弱です。..

H
HashiCorp Security Bulletins Security

HCSEC-2026-01 - 信頼されていない MDX コンテンツの React サーバ側レンダリングで任意のコード実行

ニュースリリース ID: HCSEC-2026-01 影響を受ける製品/バージョン: next-mdx-remote 4.3.0 から 5.0.0 まで 6.0.0 に固定公開日:2026年2月11日 概要 次のmdxリモートでMDXをコンパイルするために使用されるシリアライズ機能は、MDXコンテンツの不十分な浄化により任意のコード実行に脆弱である。この脆弱性 CVE-2026-0969 は next-mdx-remote 6.0.0 で修正されました背景 次のMDX...

H
HashiCorp Security Bulletins Security

HCSEC-2025-33 - Vault Terraform プロバイダーは、LDAP 認証方法の誤ったデフォルトを適用した。

ニュースリリース ID: HCSEC-2025-33 影響を受ける製品/バージョン: Vault Terraform Provider v4.2.0 から v5.4.0 まで、v5.5.0 で固定されています。公開日:2025年11月21日 概要 Vaults Terraform Providerは、LDAP auth メソッドのデフォルトの deny_null_bind パラメータをデフォルトで false に誤って設定し、不安全な構成を引き起こす可能性があります。LDAPサーバが匿名や非。..

H
HashiCorp Security Bulletins Security

HCSEC-2025-34 - Terraform Enterprise 状態バージョンは、十分な書き込みアクセスなしでユーザによって作成できます

Bulletin ID: HCSEC-2025-34 影響を受ける製品/バージョン: Terraform Enterprise 1.1.0,および 1.0.2 まで; Terraform Enterprise 1.1.1,1.0.3 で固定 発行日:2025年11月21日 概要 Terraform ステートバージョンは、 Terraform Enterprise ワークスペースで特定の権限が持っていても十分でないユーザーによって作成できます。インフラストラクチャの変更を可能とする。

H
HashiCorp Security Bulletins Security

HCSEC-2025-29 - コンスルのKV端点はサービス拒否に脆弱です

ニュースリリース ID: HCSEC-2025-29 影響を受ける製品/バージョン: Consul Community Edition 1.21.5 まで、 1.22.0 に固定されています。Consul Enterprise は 1.21.5,1.20.7,1.19.9 と 1.18.11 まで、 1.22.0,1.21.6,1.20.8 と 1.18.12 に固定されています。注: Consul Enterprise 1.19 は、長時間サポート (LTS) 版の一部ではなく、この発見の修正は得られません。強くお勧めします 顧客は新しい。..

H
HashiCorp Security Bulletins Security

HCSEC-2025-28 - Consul のイベントエンドポイントはサービス拒否に脆弱です

ニュースリリース ID: HCSEC-2025-28 影響を受ける製品/バージョン: Consul Community Edition 1.21.5 まで、 1.22.0 に固定されています。Consul Enterprise は 1.21.5,1.20.7,1.19.9 と 1.18.11 まで、 1.22.0,1.21.6,1.20.8 と 1.18.12 に固定されています。注: Consul Enterprise 1.19 は、長時間サポート (LTS) 版の一部ではなく、この発見の修正は得られません。強くお勧めします 顧客は新しい。..

H
HashiCorp Security Bulletins Security

HCSEC-2025-32 - 前回の Vault DoS エッセンションに対する不完全な修正

ニュースリリース ID: HCSEC-2025-32 影響を受ける製品/バージョン: Vault Community Edition 1.20.3 から 1.20.4; 1.21.0 で固定。Vault Enterprise 1.20.3 から 1.20.4, 1.19.9 から 1.19.10, 1.18.14 から 1.18.15, 1.16.25 から 1.16.26; 1.21.0, 1.20.5, 1.19.11, 1.16.27 に修正されました 公開日:2025年10月23日 概要 HashiCorp Vault (HCSEC-2025-24 / CVE-2025-6203) に影響する以前のセキュリティ問題への修正がインク。..

H
HashiCorp Security Bulletins Security

HCSEC-2025-31- 速度制限回帰によるサービス拒否に脆弱なボルト

ニュースリリース ID: HCSEC-2025-31 影響を受ける製品/バージョン: Vault Community Edition 1.20.3 から 1.20.4; 1.21.0 で固定。Vault Enterprise 1.20.3 から 1.20.4, 1.19.9 から 1.19.10, 1.18.14 から 1.18.15, 1.16.25 から 1.16.26; 1.21.0, 1.20.5, 1.19.11, 1.16.27 で固定 公開日:2025年10月23日 概要 Vault と Vault Enterprise (Vault) は、プロ。..