PT-2026-65096 · Red Hat · Event-Driven Ansible
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Event-Driven Ansible (EDA) server (versões afetadas não especificadas)
Description
O servidor Event-Driven Ansible (EDA) contém uma falha no
ExternalEventStreamViewSet devido a controles de acesso permissivos. O sistema confia exclusivamente no cabeçalho HTTP Subject para autenticação mTLS (mutual Transport Layer Security)—um processo onde cliente e servidor verificam os certificados um do outro—sem confirmar que o cabeçalho foi enviado por um proxy confiável. Além disso, o corpo da resposta de erro 403 vaza o Distinguished Name esperado do certificado. Um invasor capaz de alcançar o endpoint da API com um cabeçalho Subject falsificado pode injetar eventos arbitrários em fluxos de eventos protegidos para disparar ações de automação subsequentes.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Event-Driven Ansible