PT-2026-97548 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84720
·
Publicado
2026-09-23
·
Atualizado
2026-09-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição
Uma falha existe na coluna do banco de dados
WorkflowJobNode.ancestor artifacts, que armazena artefatos set stats mesclados brutos propagados entre nós de fluxo de trabalho. Esta coluna não está envolvida em prevent search(), permitindo que o backend de filtro REST aceite pesquisas de campos arbitrários, embora a coluna seja omitida do serializador da API. Como os dados são persistidos antes da aplicação da máscara no log, um invasor com acesso de leitura a um fluxo de trabalho, ou qualquer usuário autenticado sem funções usando uma pesquisa de expressão regular através do endpoint credential-types, pode usar a contagem de resultados como um oráculo booleano/de contagem. Isso permite a recuperação caractere por caractere de valores secretos explicitamente marcados como no log por autores de playbooks, potencialmente entre diferentes organizações.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller