Vault KVv2 Metadata and Secret Deletion Policy Bypass Denial-of-Service
Published Apr 17, 2026
8.1
HIGHCVSS 3.1
EPSS 0.50%
Description
An authenticated user with access to a kvv2 path through a policy containing a glob may be able to delete secrets they were not authorized to read or write, resulting in denial-of-service. This vulnerability did not allow a malicious user to delete secrets across namespaces, nor read any secret data. Fxed in Vault Community Edition 2.0.0 and Vault Enterprise 2.0.0, 1.21.5, 1.20.10, and 1.19.16.
Affected products
-
- Version 0.10.0StatusaffectedConstraints<2.0.0
- Version
-
- Version 0.10.0StatusaffectedConstraints<2.0.0
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | ||||||
|---|---|---|---|---|---|---|---|---|---|
| HashiCorp | Vault | unaffected |
| ||||||
| HashiCorp | Vault Enterprise | unaffected |
|
No data.
Red Hat OpenShift Container Platform 4
openshift4/ose-baremetal-installer-rhel9
Not affected
Red Hat OpenShift Container Platform 4
openshift4/ose-installer-rhel9
Not affected
Red Hat Openshift Data Foundation 4
cephcsi-rhel8
Not affected
Red Hat Openshift Data Foundation 4
cephcsi-rhel9
Not affected
Red Hat Openshift Data Foundation 4
mcg-cli-rhel9
Affected
Red Hat Openshift Data Foundation 4
mcg-rhel8-operator
Affected
Red Hat Openshift Data Foundation 4
mcg-rhel9-operator
Affected
Red Hat Openshift Data Foundation 4
ocs4/cephcsi-rhel8
Not affected
Red Hat Openshift Data Foundation 4
odf4/cephcsi-rhel8
Not affected
Red Hat Openshift Data Foundation 4
odf4/cephcsi-rhel9
Not affected
Red Hat Openshift Data Foundation 4
odf4/mcg-cli-rhel9
Affected
Red Hat Openshift Data Foundation 4
odf4/mcg-rhel8-operator
Affected
Red Hat Openshift Data Foundation 4
odf4/mcg-rhel9-operator
Affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat OpenShift Container Platform 4 | openshift4/ose-baremetal-installer-rhel9 | Not affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-installer-rhel9 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | cephcsi-rhel8 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | cephcsi-rhel9 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | mcg-cli-rhel9 | Affected | n/a |
| Red Hat Openshift Data Foundation 4 | mcg-rhel8-operator | Affected | n/a |
| Red Hat Openshift Data Foundation 4 | mcg-rhel9-operator | Affected | n/a |
| Red Hat Openshift Data Foundation 4 | ocs4/cephcsi-rhel8 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | odf4/cephcsi-rhel8 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | odf4/cephcsi-rhel9 | Not affected | n/a |
| Red Hat Openshift Data Foundation 4 | odf4/mcg-cli-rhel9 | Affected | n/a |
| Red Hat Openshift Data Foundation 4 | odf4/mcg-rhel8-operator | Affected | n/a |
| Red Hat Openshift Data Foundation 4 | odf4/mcg-rhel9-operator | Affected | n/a |
github.com/hashicorp/vault
Go
Introduced 0.10.0 Fixed not fixed
| Ecosystem | Package | Introduced | Fixed |
|---|---|---|---|
| Go | github.com/hashicorp/vault | 0.10.0 | not fixed |
Remediation
Red Hat mitigation
Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability.
References (7)
- https://access.redhat.com/security/cve/CVE-2026-3605 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2459105 Issue Tracking
- https://discuss.hashicorp.com/t/hcsec-2026-05-vault-kvv2-metadata-and-secret-deletion-policy-bypass-denial-of-service/77342 Vendor Advisory
- https://github.com/advisories/GHSA-m2w4-8ggf-rj47 Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2026-3605
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-3605.json
- https://www.cve.org/CVERecord?id=CVE-2026-3605
Change history (0)
No recorded changes yet.