漏洞概述 漏洞名称: CVE-2026-46590 严重程度: 中等 描述: HashiCorp Vault 和 AWS Secrets Manager 的 key-lifecycle 管理器在反序列化持久化密钥元数据时,使用了 Java 的 且没有 或类白名单。这可能导致在应用上下文中执行代码。 POC: 该漏洞的 POC 涉及对 的反序列化,通过 实现。 影响范围 受影响版本: - 从 4.18.0 到 4.18.3 - 从 4.19.0 到 4.21.0 修复方案 已修复版本: - 4.18.3 - 4.21.0 其他信息 缓解措施: - 建议用户升级到 4.21.0 版本。 - 对于无法立即升级的用户,建议限制对密钥的访问,仅允许应用程序的自身身份写入密钥。 - 使用最小权限的 HashiCorp Vault 策略和 IAM 策略,并将 PQC 密钥材料存储在不受信任的 principal 无法写入的后端。 参考链接 PGP 签名的公告数据: CVE-2026-46590.txt.asc Mitre CVE 条目: CVE-2026-46590 备注 该漏洞是对 CVE-2026-40048 的不完全修复,后者更改了 以将元数据作为 JSON / PKCS#8 / X.509 存储,但未添加 。 该漏洞的 JIRA 票证为 CAMEL-23226。