TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10335 3.24K
Один клик — и ваш vault token у атакующего: как работает CVE-2026-33757

Представьте: вы храните в OpenBao пароли баз данных, API-ключи облачных провайдеров, TLS-сертификаты. Один сотрудник кликает по ссылке из мессенджера, проходит привычную аутентификацию в корпоративном IDP — и даже не подозревает, что vault token с его привилегиями уже в руках злоумышленника. Без алертов, без аномалий в логах. CVSS 9.6 Critical.

🔑OpenBao — open-source форк HashiCorp Vault, на который многие компании перешли после смены лицензии Vault на BSL. Проблема CVE-2026-33757 затрагивает OIDC-аутентификацию в конфигурациях, где администратор вручную включил callback_mode=direct. Это не дефолт, но на практике встречается чаще, чем хотелось бы.

Как это работает в штатном режиме? Вы запрашиваете вход, OpenBao генерирует auth URL, ваш браузер отправляет вас в IDP, вы проходите аутентификацию, и authorization code возвращается в ваш браузер. Вы контролируете весь процесс.

🎇А теперь атака. В direct mode authorization code идёт напрямую в API OpenBao, минуя браузер пользователя. Атакующий:

• Сам инициирует auth request к API — привилегии не нужны
• Получает auth URL с параметрами state и nonce
• Отправляет эту ссылку жертве через фишинг
• Жертва кликает, логинится в IDP — всё выглядит легитимно
• OpenBao привязывает vault token к сессии атакующего
• Атакующий поллит API и забирает токен

Классика session fixation (CWE-384): система не инвалидирует сессию при аутентификации нового пользователя и не запрашивает подтверждение.

Что делает эту уязвимость по-настоящему опасной — каскадный эффект. Получив vault token, атакующий читает database credentials, SSH-ключи, cloud API keys. С ними — lateral movement без необходимости ломать каждый сервис отдельно. А если у жертвы write-политики — подмена секретов и внедрение backdoor credentials. В средах с CI/CD один украденный токен компрометирует весь pipeline.

➡️Что делать прямо сейчас:

1. Обновиться до OpenBao 2.5.2 — фикс уже в релизе
2. Проверить все OIDC-роли на наличие callback_mode=direct — если не нужен явно, убрать
3. Настроить корреляцию IP в auth flow: кто инициировал запрос и откуда пришёл callback — должны совпадать
4. Мониторить паттерн «auth request с одного IP, callback с другого» — это прямой индикатор атаки

EPSS даёт скромные 0.41% вероятности эксплуатации за 30 дней. Но для целевой атаки на организацию, мигрировавшую на OpenBao, этот вектор — подарок. Массовых атак ждать не стоит, а вот точечных — вопрос времени.

Полный разбор с пошаговым сценарием эксплуатации и детектированием — в статье на форуме.

https://codeby.net/threads/cve-2026-33757-uyazvimost-openbao-session-fixation-cherez-jwt-oidc-v-secrets-management.94963/
  • ❤ 6
  • 👍 4
  • 🔥 3
More from @codeby_sec
  1. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  2. Sep 22, 2026Post #10458
  3. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
  4. Sep 22, 2026PwnEye PwnEye - это относительно новый инструмент, который пока не получил должного вниман…
  5. Sep 21, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  6. Sep 21, 20261️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защит…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →