PT-2026-51585 · Red Hat · Event-Driven Ansible

·

CVE-2026-11807

·

Publicado

2026-06-23

·

Atualizado

2026-07-15

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Event-Driven Ansible (versões afetadas não especificadas)
Description Uma falha de autorização foi encontrada na API de websocket. O endpoint '/api/eda/ws/ansible-rulebook' não verifica as permissões do usuário ao processar mensagens do Worker. Isso permite que qualquer usuário autenticado envie uma mensagem forjada com um activation id arbitrário para receber credenciais em texto simples associadas a essa ativação, incluindo tokens OAuth, senhas de cofre (vault) e chaves SSH.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11807
RHSA-2026:28376
RHSA-2026:28377

Produtos afetados

Event-Driven Ansible