CyberSectr
Menü
← CVE Veritabanı

CVE-2026-84706

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
7.6
EPSS
CWE
CWE-184
KEV Durumu
Hayır

Ansible Automation Platform'ın automation-controller bileşeninde bir güvenlik açığı bulundu. Özel Kimlik Bilgisi Türü çevre-değişkeni enjektörü, değişken adlarını bir red listesine (bir ANSIBLE_* ön ek kontrolü ve sabit bir ENV_BLOCKLIST) karşı doğrular, ancak işlemin ele geçirilmesine neden olan yükleyici değişkenlerini seperti BASH_ENV, ENV, LD_PRELOAD, LD_LIBRARY_PATH, PYTHONSTARTUP ve GIT_SSH_COMMAND atlar. Kimlik bilgisi dosyası enjektörü ile birlikte, ayrıcalıklı bir kullanıcı, bir saldırgan tarafından kontrol edilen bir betiği yürütme ortamına yazabilir ve BASH_ENV'i buna işaretleyerek, bu tür bir kimlik bilgisi eklenen herhangi bir iş için yürütme ortamı konteyneri içinde keyfi kod yürütmesi elde edebilir.

Orijinal açıklama (İngilizce)

A flaw was found in Ansible Automation Platform's automation-controller. The custom Credential Type environment-variable injector validates variable names against a deny-list (an ANSIBLE_* prefix check plus a fixed ENV_BLOCKLIST) that omits process-hijacking loader variables such as BASH_ENV, ENV, LD_PRELOAD, LD_LIBRARY_PATH, PYTHONSTARTUP and GIT_SSH_COMMAND. Combined with the credential file injector, a privileged user can write an attacker-controlled script into the execution environment and point BASH_ENV at it, obtaining arbitrary code execution inside the execution-environment container for any job that attaches a credential of that type.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.