PT-2026-97548 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84720

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição Uma falha existe na coluna do banco de dados WorkflowJobNode.ancestor artifacts, que armazena artefatos set stats mesclados brutos propagados entre nós de fluxo de trabalho. Esta coluna não está envolvida em prevent search(), permitindo que o backend de filtro REST aceite pesquisas de campos arbitrários, embora a coluna seja omitida do serializador da API. Como os dados são persistidos antes da aplicação da máscara no log, um invasor com acesso de leitura a um fluxo de trabalho, ou qualquer usuário autenticado sem funções usando uma pesquisa de expressão regular através do endpoint credential-types, pode usar a contagem de resultados como um oráculo booleano/de contagem. Isso permite a recuperação caractere por caractere de valores secretos explicitamente marcados como no log por autores de playbooks, potencialmente entre diferentes organizações.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84720
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller