PT-2026-80906 · Awx+3 · Awx+3

CVE-2026-71366

·

Publicado

2026-08-24

·

Atualizado

2026-08-25

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AWX (versões afetadas não especificadas)
Descrição Um problema de server-side request forgery (SSRF) existe nos backends de notificação webhook, Mattermost, Rocket.Chat e Grafana. Esses backends utilizam URLs de modelos de notificação como alvos diretos de requisições HTTP sem validar o endereço em relação a intervalos de IP privados, de loopback ou reservados. Isso permite que um administrador de notificações da organização crie modelos que forçam o nó de controle do AWX a enviar requisições HTTP para serviços internos que não são acessíveis externamente. Além disso, o backend de webhook segue redirecionamentos HTTP e reenvia credenciais de Autenticação Básica para o alvo do redirecionamento, independentemente da alteração do host, o que pode levar à exfiltração de credenciais. O backend do Grafana também envia sua chave de API no cabeçalho Authorization para a URL de destino configurada.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71366

Produtos afetados

Awx
Grafana
Mattermost
Rocket.Chat