CVE-2026-32693Juju从3.0.0到3.6.18版本中存在严重的授权绕过漏洞。该漏洞源于「secret-set」工具的授权检查机制不正确,允许被授权者(grantee)非法更新secret内容。攻击者可以利用此漏洞读取或更新其他用户的secret敏感信息。更为严重的是,当「secret-set」工具在利用过程中记录错误日志时,secret内容仍然会被成功更新,这与安全预期相悖。更新后的secret值对所有者和被授权者均可见,导致敏感信息泄露风险。CVSS评分8.8,属于高危漏洞,需要紧急修复。
Juju的secret管理功能允许用户创建和管理敏感配置信息。在受影响版本中,「secret-set」命令的授权验证逻辑存在缺陷。具体问题在于:1) 授权检查未正确验证调用者是否有权修改目标secret;2) 即使授权检查失败并记录错误日志,secret内容仍被更新;3) 被授权者的权限范围未正确限制,可越权访问其他secret。攻击者只需拥有低权限账户,即可通过网络发起攻击,无需用户交互。漏洞利用成功后可实现机密性、完整性和可用性的全面影响,可能导致敏感凭证泄露、系统配置篡改等严重后果。