CVE-2026-1237

Vulnerable cross-model authorization in juju. If a charm's cross-model permissions are revoked or expire, a malicious user who is able to update database records can mint an invalid macaroon that is incorrectly validated by the juju controller, enabling a charm to maintain otherwise revoked or expired permissions. This allows a charm to continue relating to another charm in a cross-model relation, and use their workload without their permission. No fix is available as of the time of writing.
CVSS

No CVSS.

Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Autorización entre modelos vulnerable en juju. Si los permisos entre modelos de un charm son revocados o expiran, un usuario malintencionado que es capaz de actualizar registros de la base de datos puede acuñar un macaroon inválido que es validado incorrectamente por el controlador de juju, permitiendo que un charm mantenga permisos que de otro modo estarían revocados o expirados. Esto permite a un charm continuar relacionándose con otro charm en una relación entre modelos, y usar su carga de trabajo sin su permiso. No hay solución disponible al momento de escribir.

28 Jan 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-28 15:16

Updated : 2026-04-15 00:35


NVD link : CVE-2026-1237

Mitre link : CVE-2026-1237

CVE.ORG link : CVE-2026-1237


JSON object : View

Products Affected

No product.

CWE
CWE-347

Improper Verification of Cryptographic Signature

CWE-672

Operation on a Resource after Expiration or Release