CVE-2026-32691: falha de média gravidade em Canonical Juju
Timing ownership claim attack on new external back-end secrets
Publicada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha de condição de corrida no gerenciamento de segredos do Juju permite que um atacante autenticado roubar a propriedade de um segredo recém-criado antes da inicialização completa, expondo seu conteúdo a uma unidade não autorizada.
Existe uma condição de corrida (CWE-708) no subsistema de gerenciamento de segredos do Juju 3.0.0–3.6.18, entre a geração do ID do segredo e a criação da primeira revisão. Um agente de unidade autenticado pode explorar essa janela de tempo para reivindicar propriedade de um segredo conhecido, ganhando acesso de leitura ao conteúdo da revisão inicial.
No mesmo produto, das mais perigosas para as menos.