PT-2026-97503 · Awx · Awx

CVE-2026-76648

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AWX (versões afetadas não especificadas)
Descrição No CopyAPIView localizado em awx/awx/api/generics.py, o permission classes é definido como (IsAuthenticated,), o que impede que o get object() do Django REST Framework realize o Controle de Acesso Baseado em Função (RBAC) a nível de objeto. Enquanto o manipulador get() inclui uma proteção usando request.user.can access(obj. class , 'read', obj), o manipulador post() não o faz. O método post() verifica apenas can access(model, 'add', create kwargs check) e can access(model, 'copy related', obj). Para JobTemplate, a função can add() em awx/awx/main/access.py verifica funções de nível de recurso relacionadas a inventário, projeto e ambiente de execução, e can copy related() verifica apenas credentials.use role. Nenhuma dessas verificações garante que o chamador tenha permissões de leitura para o JobTemplate de origem.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76648

Produtos afetados

Awx