PT-2026-97528 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84691

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description Uma falha existe no automation-controller onde a formatação de mensagens de log para erros de API 4XX utiliza um modelo de string de formato Python controlado pelo administrador, renderizado com um objeto de usuário ativo. Devido ao fato de a formatação de strings do Python permitir a travessia de atributos e itens, um administrador autenticado pode criar um modelo para acessar as configurações do aplicativo e recuperar a chave secreta do Django e a senha do banco de dados. Esses segredos podem ser encaminhados para um agregador de logs externo. Isso permite que o administrador obtenha a chave de criptografia mestre para credenciais armazenadas e a senha do serviço de banco de dados, possibilitando a descriptografia offline de credenciais, a falsificação de sessões de usuário e o acesso direto ao banco de dados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84691
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller