THREATOPS
THREAT OPSThreat News › [CVE-2026-8715] HashiCorp Vault Secrets Operator 1.3.0-1.4.1: tenant-controlled secretIDPath leaks operator ServiceAccount token (path to cluster-admin)

[CVE-2026-8715] HashiCorp Vault Secrets Operator 1.3.0-1.4.1: tenant-controlled secretIDPath leaks operator ServiceAccount token (path to cluster-admin)

medoss_secPublished 2026-08-28

<p>Posted by cherez0ff on Aug 28</p>Product: HashiCorp Vault Secrets Operator (VSO)<br /> Affected: 1.3.0 up to 1.4.1<br /> Fixed: 1.5.0<br /> CVE: CVE-2026-8715<br /> Vendor: HCSEC-2026-28<br /> CWE: CWE-522 / CWE-918<br /> Authors: Artem Cherezov (@cherez0ff)<br /> Trung Nguyen (@everping, CyStack) - independent co-reporter<br /> of the same issue to HashiCorp<br /> Vendor advisory: <br /> <a hr

Indicators of compromise

Original source: https://seclists.org/oss-sec/2026/q3/606