PT-2026-97550 · Red Hat · Ansible Automation Platform Automation-Controller

CVE-2026-84724

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

CVSS v3.1

6.6

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição Uma falha de injeção de argumentos existe no subsistema system-job. O endpoint de lançamento de template do system-job não realiza a validação de número inteiro na variável days fornecida pelo usuário. O dispatcher achata a lista de argumentos do comando de gerenciamento em uma única string com espaços antes que o executor do job a divida novamente, permitindo que espaços no valor sejam interpretados como argumentos adicionais de linha de comando. Como os jobs do sistema são executados no processo do nó de controle sem o isolamento de container aplicado a outros tipos de jobs, um usuário autenticado com privilégios de superusuário pode injetar argumentos arbitrários no processo awx-manage do plano de controle. Isso permite o controle do vetor de argumentos e da primeira entrada do caminho de pesquisa de módulos. Embora a execução remota de código completa exigiria um gadget de importação não presente nos comandos de gerenciamento atuais, o problema permite a injeção de argumentos e o controle do caminho de pesquisa do processo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84724
RHSA-2026:71113
RHSA-2026:71114

Produtos afetados

Ansible Automation Platform Automation-Controller