PT-2026-66831 · Banzai Cloud · Vault-Secrets-Webhook

CVE-2026-54725

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas vault-secrets-webhook versões anteriores a 1.23.1
Description O software lê a anotação vault.security.banzaicloud.io/vault-addr de ConfigMaps ou Secrets sem validação ou lista de permissões. Quando um valor prefixado com vault: está presente, o manipulador de admissão chama sincronicamente a API do Vault no endereço fornecido pelo invasor. Como o webhook possui permissões de serviceaccounts/token:create em todo o cluster, a anotação vault.security.banzaicloud.io/vault-serviceaccount pode ser usada para buscar um JWT de ServiceAccount e enviá-lo para o endereço controlado pelo invasor. Isso permite que um invasor com permissões para criar ou atualizar ConfigMaps ou Secrets em um namespace monitorado realize conexões HTTP externas arbitrárias (como acessar o IMDS da nuvem) e exfiltre JWTs de ServiceAccount para acessar segredos no Vault.
Detalhes técnicos incluem:
  • API Endpoints: O webhook faz requisições para o endereço especificado na anotação vault.security.banzaicloud.io/vault-addr, especificamente visando o endpoint /v1/auth/<path>/login.
  • Vulnerable Parameters or Variables: Anotações vault.security.banzaicloud.io/vault-addr e vault.security.banzaicloud.io/vault-serviceaccount.
  • Function Names: parseVaultConfig(), MutateConfigMap(), MutateSecret() e newVaultClient().
Recommendations Atualize o vault-secrets-webhook para a versão 1.23.1.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54725
GHSA-R2V3-8GWF-7GHM

Produtos afetados

Vault-Secrets-Webhook