PT-2026-97510 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84502
·
Publicado
2026-09-23
·
Atualizado
2026-09-25
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description
Uma falha de injeção de argumento existe no automation-controller, onde o campo
scm url do Projeto não é validado contra valores que iniciam com um hífen. Este valor é passado integralmente para o módulo SCM git, que executa o comando git ls-remote sem um separador --. Consequentemente, uma URL manipulada iniciando com --upload-pack pode ser interpretada como uma opção em vez de uma URL de repositório, permitindo que um usuário autenticado com permissões para criar ou modificar um projeto em uma única organização execute comandos arbitrários no pod de tarefa do plano de controle. A saída desses comandos é refletida através do endpoint de stdout de atualização de projeto, podendo levar ao comprometimento entre locatários e movimentação lateral dentro do cluster.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
RCE
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller