PT-2026-80906 · Awx+3 · Awx+3
CVE-2026-71366
·
Publicado
2026-08-24
·
Atualizado
2026-08-25
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AWX (versões afetadas não especificadas)
Descrição
Um problema de server-side request forgery (SSRF) existe nos backends de notificação webhook, Mattermost, Rocket.Chat e Grafana. Esses backends utilizam URLs de modelos de notificação como alvos diretos de requisições HTTP sem validar o endereço em relação a intervalos de IP privados, de loopback ou reservados. Isso permite que um administrador de notificações da organização crie modelos que forçam o nó de controle do AWX a enviar requisições HTTP para serviços internos que não são acessíveis externamente. Além disso, o backend de webhook segue redirecionamentos HTTP e reenvia credenciais de Autenticação Básica para o alvo do redirecionamento, independentemente da alteração do host, o que pode levar à exfiltração de credenciais. O backend do Grafana também envia sua chave de API no cabeçalho Authorization para a URL de destino configurada.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Awx
Grafana
Mattermost
Rocket.Chat