PT-2026-97540 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84706

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição Uma falha existe no injetor de variáveis de ambiente do Tipo de Credencial personalizada. O sistema valida os nomes das variáveis usando uma lista de negação composta por uma verificação de prefixo ANSIBLE * e uma ENV BLOCKLIST fixa, mas omite variáveis de carregamento de sequestro de processo, como BASH ENV, ENV, LD PRELOAD, LD LIBRARY PATH, PYTHONSTARTUP e GIT SSH COMMAND. Um usuário privilegiado pode explorar isso usando o injetor de arquivo de credencial para gravar um script malicioso no ambiente de execução e direcionar a variável BASH ENV para esse script, resultando na execução de código arbitrário dentro do contêiner do ambiente de execução para qualquer trabalho que anexe uma credencial desse tipo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84706
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller