PT-2026-51586 · Ansible · Ansible
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ansible (versões afetadas não especificadas)
Description
O módulo
plugins/modules/keyring info.py recupera senhas de keyrings nativos do sistema operacional, como GNOME Keyring, macOS Keychain e Windows Credential Manager. O problema ocorre porque o módulo insere a senha recuperada diretamente na variável passphrase dentro do resultado, sem supressão de saída ou proteção no log. Consequentemente, dados sensíveis, como senhas mestras, senhas de chaves SSH e credenciais de serviço, podem ser expostos na saída do Ansible, armazenados em backends de cache de fatos, como Redis, arquivos JSON ou memcached, e registrados em logs de tarefas do AWX ou Tower.Recommendations
Atualize o módulo
plugins/modules/keyring info.py para utilizar module.exit json(changed=False, passphrase=passphrase, ansible no log=True) para garantir a supressão da saída.
Como medida de mitigação temporária, os usuários devem utilizar no log: true no nível da tarefa ao utilizar este módulo.Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible