PT-2026-97509 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84499
·
Publicado
2026-09-23
·
Atualizado
2026-09-26
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description
Uma falha existe no automation-controller onde perguntas de pesquisa do tipo senha, que devem ser apenas de escrita e armazenadas de forma criptografada, podem ser expostas. Quando um agendamento ou nó de modelo de trabalho de fluxo de trabalho é revalidado contra uma especificação de pesquisa restringida, o controlador descriptografa a senha armazenada e inclui o valor em texto simples na mensagem de erro de validação de comprimento mínimo/máximo retornada na resposta HTTP. Um invasor com a função delegada de JobTemplate Admin pode explorar isso restringindo a restrição de comprimento da pesquisa e disparando a revalidação de um agendamento ou nó criado por um usuário com privilégios mais altos para recuperar a senha em texto simples.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller