PT-2026-97545 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84717

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description Um invasor remoto não autenticado pode enumerar IDs de Job Template e Workflow Job Template que possuem webhooks do Bitbucket Data Center configurados. Isso ocorre porque o receptor de webhook do Bitbucket Data Center ignora a verificação de assinatura HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade e autenticidade dos dados) para eventos diagnostics:ping após a busca do template de destino. Isso resulta em uma discrepância de resposta onde o endpoint retorna HTTP 200 se um template tiver um webhook do Bitbucket DC configurado e HTTP 403 caso contrário, funcionando como um oráculo para o invasor sem a necessidade de conhecer o segredo webhook key.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84717
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller