PT-2026-97503 · Awx · Awx
CVE-2026-76648
·
Publicado
2026-09-23
·
Atualizado
2026-09-26
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AWX (versões afetadas não especificadas)
Descrição
No
CopyAPIView localizado em awx/awx/api/generics.py, o permission classes é definido como (IsAuthenticated,), o que impede que o get object() do Django REST Framework realize o Controle de Acesso Baseado em Função (RBAC) a nível de objeto. Enquanto o manipulador get() inclui uma proteção usando request.user.can access(obj. class , 'read', obj), o manipulador post() não o faz. O método post() verifica apenas can access(model, 'add', create kwargs check) e can access(model, 'copy related', obj). Para JobTemplate, a função can add() em awx/awx/main/access.py verifica funções de nível de recurso relacionadas a inventário, projeto e ambiente de execução, e can copy related() verifica apenas credentials.use role. Nenhuma dessas verificações garante que o chamador tenha permissões de leitura para o JobTemplate de origem.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Awx