CVE-2026-32691: fallo de gravedad media en Canonical Juju
Timing ownership claim attack on new external back-end secrets
Publicada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una condición de carrera en la gestión de secretos de Juju permite que un atacante autenticado se apropie de un secreto recién creado antes de su inicialización completa, exponiendo su contenido a una unidad no autorizada.
Existe una condición de carrera (CWE-708) en el subsistema de gestión de secretos de Juju 3.0.0–3.6.18, entre la generación del ID del secreto y la creación de la primera revisión. Un agente de unidad autenticado puede explotar esta ventana de tiempo para reclamar la propiedad de un secreto conocido, obteniendo acceso de lectura al contenido de la revisión inicial.
En el mismo producto, de las más peligrosas a las menos.