PT-2026-97436 · Red Hat · Red Hat Ansible Automation Platform 2+5

·

CVE-2026-71459

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição A view JobJobEventsChildrenSummary não possui um modelo ou modelo pai definido, fazendo com que a função ModelAccessPermission.check get permissions() retorne True para qualquer usuário autenticado. Como a view utiliza get object or 404(Job, pk) sem implementar as verificações de permissão em nível de objeto do Django Rest Framework (DRF), um usuário autenticado sem privilégios pode acessar a estrutura da árvore de eventos e o status event processing finished. Além disso, isso permite a enumeração de IDs de Job em toda a plataforma através de um oráculo 200/404, onde a resposta do servidor indica se um ID específico existe. Isso ocorre enquanto o endpoint irmão '/jobs/{id}/job events/' aplica as permissões corretamente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71459
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Red Hat Ansible Automation Platform 2
Red Hat Ansible Automation Platform 2.5 For Rhel 8
Red Hat Ansible Automation Platform 2.5 For Rhel 9
Red Hat Ansible Automation Platform 2.6
Red Hat Ansible Automation Platform 2.6 For Rhel 9
Red Hat Ansible Automation Platform 2.7