PT-2026-65096 · Red Hat · Event-Driven Ansible

·

CVE-2026-12383

·

Publicado

2026-07-27

·

Atualizado

2026-08-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Event-Driven Ansible (EDA) server (versões afetadas não especificadas)
Description O servidor Event-Driven Ansible (EDA) contém uma falha no ExternalEventStreamViewSet devido a controles de acesso permissivos. O sistema confia exclusivamente no cabeçalho HTTP Subject para autenticação mTLS (mutual Transport Layer Security)—um processo onde cliente e servidor verificam os certificados um do outro—sem confirmar que o cabeçalho foi enviado por um proxy confiável. Além disso, o corpo da resposta de erro 403 vaza o Distinguished Name esperado do certificado. Um invasor capaz de alcançar o endpoint da API com um cabeçalho Subject falsificado pode injetar eventos arbitrários em fluxos de eventos protegidos para disparar ações de automação subsequentes.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12383
RHSA-2026:50319
RHSA-2026:50336

Produtos afetados

Event-Driven Ansible