PT-2026-97540 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84706
·
Publicado
2026-09-23
·
Atualizado
2026-09-26
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição
Uma falha existe no injetor de variáveis de ambiente do Tipo de Credencial personalizada. O sistema valida os nomes das variáveis usando uma lista de negação composta por uma verificação de prefixo
ANSIBLE * e uma ENV BLOCKLIST fixa, mas omite variáveis de carregamento de sequestro de processo, como BASH ENV, ENV, LD PRELOAD, LD LIBRARY PATH, PYTHONSTARTUP e GIT SSH COMMAND. Um usuário privilegiado pode explorar isso usando o injetor de arquivo de credencial para gravar um script malicioso no ambiente de execução e direcionar a variável BASH ENV para esse script, resultando na execução de código arbitrário dentro do contêiner do ambiente de execução para qualquer trabalho que anexe uma credencial desse tipo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller