PT-2026-77190 · Awx · Awx
CVE-2026-71365
·
Publicado
2026-08-18
·
Atualizado
2026-08-25
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AWX (versões afetadas não especificadas)
Descrição
Um problema de server-side request forgery (SSRF) existe no mecanismo de callback de status de webhook. Ao processar webhooks de pull request do GitHub, o sistema extrai o
pull request.statuses url do payload sem validar o host de destino. Um invasor com função de administrador em um modelo de trabalho habilitado para webhook pode usar a chave de assinatura para forjar um payload assinado com um pull request.statuses url malicioso. Isso faz com que o sistema envie uma requisição POST para uma URL controlada pelo invasor ou interna, vazando o Git Personal Access Token (PAT) configurado através do cabeçalho de Autorização.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Awx