PT-2026-51010 · Awx · Awx

·

CVE-2026-12726

·

Publicado

2026-06-19

·

Atualizado

2026-06-20

CVSS v3.1

6.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AWX (versões afetadas não especificadas)
Descrição Uma falha existe na integração de webhook do GitHub onde o controlador armazena o valor de pull request.statuses url de um payload de webhook pull request sem validar se ele aponta para um endpoint de API do GitHub confiável. Se um modelo de trabalho utiliza um Token de Acesso Pessoal (PAT) do GitHub como sua credencial de webhook, o controlador envia esse token para a URL de callback armazenada durante as atualizações de status do trabalho. Um invasor capaz de enviar um webhook forjado e assinado usando a webhook key pode redirecionar o callback para uma URL maliciosa para exfiltrar o PAT do GitHub.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12726

Produtos afetados

Awx