PT-2026-97550 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84724
·
Publicado
2026-09-23
·
Atualizado
2026-09-26
CVSS v3.1
6.6
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Descrição
Uma falha de injeção de argumentos existe no subsistema system-job. O endpoint de lançamento de template do system-job não realiza a validação de número inteiro na variável
days fornecida pelo usuário. O dispatcher achata a lista de argumentos do comando de gerenciamento em uma única string com espaços antes que o executor do job a divida novamente, permitindo que espaços no valor sejam interpretados como argumentos adicionais de linha de comando. Como os jobs do sistema são executados no processo do nó de controle sem o isolamento de container aplicado a outros tipos de jobs, um usuário autenticado com privilégios de superusuário pode injetar argumentos arbitrários no processo awx-manage do plano de controle. Isso permite o controle do vetor de argumentos e da primeira entrada do caminho de pesquisa de módulos. Embora a execução remota de código completa exigiria um gadget de importação não presente nos comandos de gerenciamento atuais, o problema permite a injeção de argumentos e o controle do caminho de pesquisa do processo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller