PT-2026-97508 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84486

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description Quatro visualizações de depuração que acionam os agendadores internos de tarefas, dependências e fluxos de trabalho estão acessíveis a qualquer usuário, incluindo clientes não autenticados, pois o roteamento de suas URLs não é restringido pela configuração de depuração em compilações de produção. Um invasor remoto não autenticado pode chamar repetidamente esses endpoints para adquirir o bloqueio consultivo do agendador de todo o cluster. Como o agendador legítimo não aguarda por esse bloqueio, as execuções reais do agendador são ignoradas, o que interrompe o despacho de tarefas para todos os locatários e consome os trabalhadores da web do controlador. Além disso, a visualização raiz de depuração revela a lista de endpoints de depuração disponíveis para chamadores não autenticados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84486
RHSA-2026:71113

Produtos afetados

Ansible Automation Platform Automation-Controller