CVE-2026-84499
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.7
- EPSS
- —
- CWE
- CWE-209
- KEV Durumu
- Hayır
Red Hat Ansible Automation Platform'in automation-controller bileşeninde bir güvenlik açığı bulundu. Şifre türündeki anket soruları salt yazılabilir ve şifrelenerek saklanır, okunduğunda yalnızca bir placeholder olarak görüntülenir. Bir zamanlama veya iş akışı iş şablonu düğümü, sıkılaştırılmış bir anket belirtimine karşı yeniden doğrulandığında, denetleyici depolanan şifreyi şifrelerini çözer ve HTTP yanıtında döndürülen minimum/maksimum uzunluk doğrulama hata mesajına açık metin değerini dahil eder. JobTemplate Admin rolüne sahip bir kullanıcı, anket uzunluk kısıtlamasını sıkılaştırabilir ve başka bir yüksek ayrıcalıklı kullanıcının oluşturduğu bir zamanlama veya düğümün yeniden doğrulamasını tetikleyerek, bu kullanıcının depolanan şifresini açık metin olarak geri alabilir.
Orijinal açıklama (İngilizce)
A flaw was found in Red Hat Ansible Automation Platform's automation- controller. Survey questions of type password are write-only and stored encrypted, displayed only as a placeholder on read. When a schedule or workflow job template node is revalidated against a tightened survey specification, the controller decrypts the stored password and includes its plaintext value in the minimum/maximum length validation error message returned in the HTTP response. A user with the delegated JobTemplate Admin role can tighten the survey length constraint and trigger revalidation of a schedule or node created by another, higher-privileged user, thereby recovering that user's stored password in plaintext.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
