GO-2026-6114
Dashboard / Vulnerabilities / GO-2026-6114
Summary: Watch API authorization bypass in go.etcd.io/etcd/server/v3
Details: In go.etcd.io/etcd/server/v3 before 3.5.33, 3.6.14, and 3.7.1, an authenticated user with READ permission on a single key can bypass RBAC restrictions by initiating an open-ended range watch using clientv3.WithFromKey(). The Watch RPC handler normalized open-ended range ends prior to authorization checks, causing isWatchPermitted to evaluate the request as a single-key watch while the underlying watch stream received events for all keys lexicographically greater than or equal to the target key.
References: https://github.com/etcd-io/etcd/security/advisories/GHSA-xg4h-6gfc-h4m8, https://github.com/etcd-io/etcd/commit/6643f80602461a6095c9b294b6512fd9719bef41, https://github.com/etcd-io/etcd/releases/tag/v3.5.33, https://github.com/etcd-io/etcd/releases/tag/v3.6.14, https://github.com/etcd-io/etcd/releases/tag/v3.7.1
Affected packages
Package
Name: go.etcd.io/etcd/server/v3
Purl: pkg:golang/go.etcd.io/etcd/server/v3
Affected ranges
Type: SEMVER
Events:
