漏洞概述 HashiCorp Consul 社区版和企业版存在多个安全漏洞,包括: 1. CVE-2026-19012: 认证拒绝服务(DoS)漏洞,影响从企业版降级到社区版的路径。 2. CVE-2026-19014: 未受控的资源消耗问题,影响 Connect 授权端点。 3. CVE-2026-19015: 未受控的资源消耗问题,影响 Connect CA 根端点。 4. CVE-2026-19017: 部分任意文件读取漏洞,影响使用 Vault Connect CA 提供者的部署。 5. CVE-2026-19016: 事务 API 中的授权绕过漏洞,允许会话删除。 6. CVE-2026-15970: L7 意图授权绕过漏洞,影响使用自定义公共监听器的服务。 7. CVE-2026-15972: 未认证的拒绝服务漏洞,影响外部 gRPC 监听器。 8. CVE-2026-19113: 未认证的拒绝服务漏洞,影响多个代理 HTTP API 端点。 影响范围 Consul Community Edition 和 Consul Enterprise 的多个版本受到影响,具体版本如下: - 1.18.0 到 2.0.2 - 1.17.0 到 2.0.2 - 1.2.0 到 2.0.2 - 1.18.21 到 2.0.2 - 1.19.1 到 2.0.2 - 1.20.1 到 2.0.2 - 1.13.0 到 2.0.2 - 1.3.0 到 2.0.2 修复方案 所有漏洞已在以下版本中修复: Consul Community Edition 2.0.3 Consul Enterprise 2.0.3, 1.22.11, 和 1.21.17 建议用户尽快升级到上述版本以修复这些漏洞。 相关代码块 页面中未包含具体的 POC 代码或利用代码。 总结 HashiCorp Consul 存在多个严重的安全漏洞,影响多个版本。建议用户尽快升级到修复版本以确保系统安全。