Alerta Crítico: Descoberta Cadeia de Exploit RCE que Afeta OpenBao e Vault
Aprofundamento CEVIU
Aprofundamento
Pesquisadores da ControlPlane revelaram uma complexa cadeia de quatro vulnerabilidades que permite a execução remota de código (RCE) não autenticada no OpenBao e no Vault. Este ataque explora falhas críticas, começando com o forjamento de certificados SPIFFE. Isso ocorre por meio de um bypass de ACME URI SAN, permitindo que o atacante obtenha certificados com SANs (Subject Alternative Names) não validados.
Em seguida, o atacante se autentica como um usuário privilegiado e manipula funções administrativas. Ele se aproveita da falta de diferenciação de maiúsculas/minúsculas em caminhos ACL (Access Control List), acessando, por exemplo, 'AdMiN' em vez de 'admin'. Finalmente, o invasor realiza uma travessia de namespaces para restaurar um snapshot Raft malicioso, culminando na execução de binários pré-existentes. O ataque funciona mesmo em ambientes restritos, pois a RCE independe do diretório de plugins e é incondicional contra qualquer binário do sistema.
O que mudou
Esta é a segunda vulnerabilidade de execução remota de código (RCE) na história do Vault e do OpenBao, e ela é significativamente pior que a descoberta no ano passado. A RCE atual é incondicional, explorando binários existentes sem depender do diretório de plugins ou da adivinhação de sufixos em logs de auditoria. Isso a torna mais eficaz em ambientes onde as imagens de contêiner são somente leitura ou em configurações sem plugins.
Um ponto crítico que mudou é a postura da IBM (proprietária do HashiCorp Vault) em relação à OpenBao. Após a aquisição da HashiCorp, em setembro de 2025, houve uma tentativa de estabelecer uma política de divulgação mútua de vulnerabilidades. No entanto, a IBM se recusou a discutir um acordo em maio de 2026. Essa falta de cooperação fez com que usuários do Vault Community Edition ficassem desprotegidos no momento do lançamento das correções, sem mitigações disponíveis, diferentemente do OpenBao que pode coordenar as atualizações.
Por que isso importa
A descoberta desta cadeia de RCE é um alerta crítico para organizações que utilizam OpenBao e Vault para gerenciar segredos e identidades. A execução remota de código não autenticada significa que um atacante pode obter controle total sobre os sistemas afetados, comprometendo dados sensíveis e a integridade da infraestrutura. A complexidade do ataque, que encadeia múltiplas falhas, demonstra a sofisticação das ameaças atuais e a necessidade de defesas em camadas.
A recusa da IBM em colaborar com o OpenBao na divulgação coordenada de vulnerabilidades cria um risco adicional para os usuários do Vault Community Edition. Isso força essas organizações a uma corrida contra o tempo, muitas vezes sem conhecimento prévio das correções. A situação ressalta a importância de manter sistemas atualizados e de ter planos robustos de resposta a incidentes para proteger ativos críticos contra ataques cada vez mais avançados, muitos deles com assistência de IA, como visto na descoberta quase total das vulnerabilidades desta cadeia por IA.
Linha do tempo
RCE por meio de Snapshots é divulgado por Tuan Do.
Problema de canonicalização de caso em ACL Policy Store é divulgado por Tuan Do.
Escopo do problema de ACL Policy Store é expandido por Alex Scheel.
Travessia de Política de Namespace é divulgada por Mike Reed.
Patch para ACL Policy Store é desenvolvido por Alex Scheel.
Patch para Travessia de Política de Namespace é desenvolvido por Jonas Köhnen.
Início do engajamento 'Patch the Planet' do OpenBao.
Bypass de ACME SANs é descoberto por Marc Ilunga.
RCE é redescoberta independentemente por Marc Ilunga.
Bypass de ACME SANs é formalmente divulgado por Marc Ilunga.
Canonicalização de política é redescoberta por Marc Ilunga.
Patch para ACME SANs é desenvolvido por Alex Scheel.
Lançamento das versões v2.6.3 e v2.7.0 do OpenBao, corrigindo as vulnerabilidades.
HashiCorp é informada sobre as vulnerabilidades divulgadas.
Prova de conceito (PoC) completa da cadeia de exploit é desenvolvida por Alex Scheel.
Alerta Crítico: Descoberta Cadeia de Exploit RCE que Afeta OpenBao e Vault.
Perguntas frequentes
O que é a cadeia de exploit RCE descoberta no OpenBao e Vault?
É uma sequência de quatro vulnerabilidades encadeadas que permite a execução remota de código (RCE) não autenticada. Ela explora falhas como forjamento de certificados SPIFFE, bypass de ACME URI SAN, sequestro de funções administrativas por meio de ACLs com diferenciação de maiúsculas/minúsculas e travessia de namespaces para restaurar um snapshot malicioso.
Qual a gravidade desta vulnerabilidade de RCE?
Esta RCE é classificada como crítica, com CVSSv4 de 9.4 para a parte de restauração de snapshot. Ela permite a execução de código incondicional contra qualquer binário existente, mesmo em ambientes restritos. A natureza não autenticada do ataque a torna extremamente perigosa, pois não exige credenciais iniciais do atacante.
Por que a falta de coordenação entre OpenBao e IBM/HashiCorp é relevante?
A recusa da IBM em estabelecer um acordo de divulgação mútua de vulnerabilidades com o OpenBao deixa os usuários do Vault Community Edition em desvantagem. Isso significa que eles podem não ter acesso a informações prévias sobre vulnerabilidades críticas ou patches, expondo-os a ataques por mais tempo após as descobertas.
O que os usuários do OpenBao e Vault devem fazer para se proteger?
A principal recomendação é atualizar imediatamente para o OpenBao v2.6.3 ou v2.7.0. Como mitigações adicionais, sugere-se remover o plugin_directory das configurações para desabilitar plugins e impor o ACME EAB via BAO_DISABLE_PUBLIC_ACME. A monitoração contínua de logs de auditoria também pode ajudar a detectar assinaturas de ataque.
Fontes
- control-plane.iofonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 01 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

