製品・ソフトウェアに関する情報
Boundary Community EditionおよびEnterpriseのコントローラー初期化時にHTTPリクエスト処理の不備によりサーバーが異常終了する脆弱性
Title Boundary Community EditionおよびEnterpriseのコントローラー初期化時にHTTPリクエスト処理の不備によりサーバーが異常終了する脆弱性
Summary

Boundary Community EditionおよびBoundary Enterpriseには、Boundaryコントローラーの初期化時にHTTPリクエストの処理を正しく行わない脆弱性が存在し、その結果、Boundaryサーバーが予期せず終了する可能性があります。この問題はコントローラーの初期化時にのみ影響しますが、このプロセスは通常ミリ秒単位で完了します。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Dec. 12, 2024, midnight
Registration Date Jan. 6, 2026, 2:45 p.m.
Last Update Jan. 6, 2026, 2:45 p.m.
CVSS3.0 : 警告
Score 5.9
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected System
HashiCorp
Boundary 0.17.0 以上 0.17.3 未満
Boundary 0.18.0 以上 0.18.2 未満
Boundary 0.8.0 以上 0.16.4 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年01月06日]
  掲載
Jan. 6, 2026, 2:45 p.m.

NVD Vulnerability Information
CVE-2024-12289
Summary

Boundary Community Edition and Boundary Enterprise (“Boundary”) incorrectly handle HTTP requests during the initialization of the Boundary controller, which may cause the Boundary server to terminate prematurely. Boundary is only vulnerable to this flaw during the initialization of the Boundary controller, which on average is measured in milliseconds during the Boundary startup process.

This vulnerability, CVE-2024-12289, is fixed in Boundary Community Edition and Boundary Enterprise 0.16.4, 0.17.3, 0.18.2.

Publication Date Dec. 13, 2024, 8:15 a.m.
Registration Date Dec. 14, 2024, 4:02 a.m.
Last Update Dec. 13, 2024, 8:15 a.m.
Related information, measures and tools
Common Vulnerabilities List