PT-2026-77190 · Awx · Awx

CVE-2026-71365

·

Publicado

2026-08-18

·

Atualizado

2026-08-25

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AWX (versões afetadas não especificadas)
Descrição Um problema de server-side request forgery (SSRF) existe no mecanismo de callback de status de webhook. Ao processar webhooks de pull request do GitHub, o sistema extrai o pull request.statuses url do payload sem validar o host de destino. Um invasor com função de administrador em um modelo de trabalho habilitado para webhook pode usar a chave de assinatura para forjar um payload assinado com um pull request.statuses url malicioso. Isso faz com que o sistema envie uma requisição POST para uma URL controlada pelo invasor ou interna, vazando o Git Personal Access Token (PAT) configurado através do cabeçalho de Autorização.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71365

Produtos afetados

Awx