PT-2026-51587 · Red Hat · Ansible

·

CVE-2026-11820

·

Publicado

2026-06-23

·

Atualizado

2026-06-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Ansible (versões afetadas não especificadas)
Descrição No módulo plugins/modules/nexmo.py, as variáveis api key e api secret são marcadas como no log=True para evitar que sejam registradas em logs. No entanto, essas credenciais são codificadas via URL e incluídas como parâmetros de consulta em uma requisição GET, ignorando a proteção. Isso leva à exposição de credenciais sensíveis em saídas detalhadas (verbose), logs de acesso ao servidor, proxies HTTP, SIEM, ferramentas de inspeção de rede e logs de depuração de rede do AWX/Automation Controller.
Recomendações Altere o método de requisição para POST e inclua as variáveis api key e api secret no corpo da requisição em vez da URL.

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11820

Produtos afetados

Ansible