Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-32691— Timing ownership claim attack on new external back-end secrets

Quick assessment

Affected
Canonical Juju
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Juju是Canonical Juju开源的一个开源应用程序编排引擎。 Juju 3.6.18及之前版本存在安全漏洞,该漏洞源于密钥管理子系统存在竞争条件,可能导致经过身份验证的单位代理获取新初始化密钥的所有权并读取其内容。

CVSS 5.3 · Medium EPSS 0.27% · P18

Possible ATT&CK Techniques 1 AI

T1552.005 · Cloud Instance Metadata API
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-32691

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Timing ownership claim attack on new external back-end secrets
Source: CVE Program / CVE List V5
Vulnerability Description
A race condition in the secrets management subsystem of Juju versions 3.0.0 through 3.6.18 allows an authenticated unit agent to claim ownership of a newly initialized secret. Between generating a Juju Secret ID and creating the secret's first revision, an attacker authenticated as another unit agent can claim ownership of a known secret. This leads to the attacking unit being able to read the content of the initial secret revision.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
不正确的属主授予
Source: CVE Program / CVE List V5
Vulnerability Title
Juju 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Juju是Canonical Juju开源的一个开源应用程序编排引擎。 Juju 3.6.18及之前版本存在安全漏洞,该漏洞源于密钥管理子系统存在竞争条件,可能导致经过身份验证的单位代理获取新初始化密钥的所有权并读取其内容。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
Canonical Juju 3.0.0 ~ 3.6.19 -

II. Public POCs for CVE-2026-32691

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-32691

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-32691 (1)

Same Patch Batch · Canonical · 2026-03-18 · 4 CVEs total

CVE-2026-32693 8.8 HIGH Unauthorized access to Kubernetes secrets in Juju
CVE-2026-32692 7.6 HIGH Unauthorized update of out-of-scope Vault secrets
CVE-2026-32694 6.6 MEDIUM Insecure Direct Object Reference attack via predictable secret ID in Juju

IV. Related Vulnerabilities

V. Comments for CVE-2026-32691

No comments yet


Leave a comment