PT-2026-51585 · Red Hat · Event-Driven Ansible
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Event-Driven Ansible (versões afetadas não especificadas)
Description
Uma falha de autorização foi encontrada na API de websocket. O endpoint '/api/eda/ws/ansible-rulebook' não verifica as permissões do usuário ao processar mensagens do Worker. Isso permite que qualquer usuário autenticado envie uma mensagem forjada com um
activation id arbitrário para receber credenciais em texto simples associadas a essa ativação, incluindo tokens OAuth, senhas de cofre (vault) e chaves SSH.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Event-Driven Ansible