#red_team #vault #conjur

Уязвимость годами присутствовала в коде — и никто её не замечал! Что это говорит о качестве code review в компаниях, клепающих security-продукты? Видимо, принцип "мы же ИБ-компания, у нас всё безопасно по определению" работает просто на отлично.

Если даже системы, созданные специально для защиты секретов, дырявые как решето — что можно говорить об остальной инфраструктуре?

Как справедливо отметили исследователи: компрометация хранилища означает, что вам придётся заменить ВСЕ секреты в организации.

#blue_team #vault #conjur

- HashiCorp Vault — среди 9 уязвимостей выявлена критическая ошибка удаленного выполнения кода (CVE-2025-6000), а также баги, позволяющие обходить блокировку аккаунтов при брутфорс-атаках, обходить MFA и эскалировать привилегии до root.

- Масштаб угрозы — злоумышленник получает доступ ко всем базам данных, API-эндпоинтам, облачным ресурсам и может парализовать работу всей инфраструктуры организации.

- Временные рамки — некоторые из обнаруженных уязвимостей присутствовали в коде годами.

Обе компании оперативно отреагировали и выпустили патчи. HashiCorp настоятельно рекомендует обновиться до последней версии Vault, CyberArk добавила необходимые проверки и ограничения.

Обнаружены 14 критических уязвимостей нулевого дня в хранилищах секретов HashiCorp Vault и CyberArk Conjur

#blue_team #vault #conjur

Неприятные новости (https://www.darkreading.com/cybersecurity-operations/critical-zero-day-bugs-cyberark-hashicorp-password-vaults) для всех, кто полагается на централизованное управление секретами. Исследователи из Cyata представили на Black Hat USA результаты анализа двух ведущих платформ управления секретами и раскрыли 14 критических уязвимостей — 9 в HashiCorp Vault и 5 в CyberArk Conjur.

- CyberArk Conjur — обнаружена цепочка эксплойтов для RCE без аутентификации через уязвимость в AWS-интеграции. Добавление одного специального символа в запрос на проверку подлинности позволяет перенаправить верификацию на контролируемый злоумышленником сервер и полностью обойти аутентификацию. После этого возможно повышение привилегий путем аутентификации в качестве «политики» вместо пользователя.

In case you missed it: there are/were multiple vulnerabilities in #hasicorp #vault

https://discuss.hashicorp.com/t/hcsec-2025-22-multiple-vulnerabilities-impacting-hashicorp-vault-and-vault-enterprise/76096

If not already done it may be a good time to think about updating and an automated update strategy :)

Oh and #cyberark #conjur is not risk free as well. Sadly their security bulletins seem to be begin a login page. https://www.cyberark.com/product-security/

Source is this German article https://www.csoonline.com/article/4035574/hashicorp-vault-cyberark-conjur-kompromittiert.html

HCSEC-2025-22 - Multiple Vulnerabilities Impacting HashiCorp Vault and Vault Enterprise

Bulletin ID: HCSEC-2025-22 Affected Products / Versions: HashiCorp recently published eight security bulletins for issues impacting Vault and Vault Enterprise, all of which have been addressed in the latest Vault versions: 1.20.2, 1.19.8, 1.18.13, and 1.16.24. Publication Date: August 6, 2025 Summary HashiCorp recently published eight security bulletins for issues impacting Vault Community Edition and Vault Enterprise, all of which have been addressed in the latest Vault versions: 1.20.2, 1....

HashiCorp Discuss
Securing Secrets at Scale: Integrating Ansible Automation with Conjur CfgMgmtCamp 2025 Ghent

As automation becomes ever more important, safe and secure management of secrets is paramount. It is vital that secrets are managed in a secure, centralized manner and that control is thus maintained over them. In this session we will explore the integration of Ansible with Conjur Open Source, and how this lends itself perfectly to secure, centralized secrets management. As a bonus, we'll even explore how Conjur Open Source can be used in a wider context to provide secrets to other platforms, and even rotation of credentials on a Linux server can be managed.

I may have found an #opensource #Hashicorp Vault alternative called #conjur. Going to kick to tires on it on Monday.

EDIT- I may have found better options. See the thread.

https://www.conjur.org/

Home

Secrets management made simple with programmable open source interface that securely authenticates, controls and audits non-human access across all environments.

Conjur