PT-2026-97545 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84717
·
Publicado
2026-09-23
·
Atualizado
2026-09-26
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description
Um invasor remoto não autenticado pode enumerar IDs de Job Template e Workflow Job Template que possuem webhooks do Bitbucket Data Center configurados. Isso ocorre porque o receptor de webhook do Bitbucket Data Center ignora a verificação de assinatura HMAC (Hash-based Message Authentication Code, um mecanismo para verificar a integridade e autenticidade dos dados) para eventos
diagnostics:ping após a busca do template de destino. Isso resulta em uma discrepância de resposta onde o endpoint retorna HTTP 200 se um template tiver um webhook do Bitbucket DC configurado e HTTP 403 caso contrário, funcionando como um oráculo para o invasor sem a necessidade de conhecer o segredo webhook key.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller