CyberSectr
Menü
← CVE Veritabanı

CVE-2026-84719

Kritik

Teknik Veri (Otomatik)

CVSS Skoru
9.9
EPSS
CWE
CWE-862
KEV Durumu
Hayır

Ansible Automation Platform automation-controller'de bir güvenlik açığı bulundu. Bir WorkflowJobTemplate kopyalandığında, deep-copy izin sanitizatörü yalnızca her klonlanmış düğümün envanterini, unified_job_template'ini ve kimlik bilgilerini doğrular ve orijinalden korunmuş olan instance_groups (ve execution_environment ve labels) doğrulamayı ihmal eder. Organization workflow-admin izni olan ancak réféns edilen instance grupları üzerinde hiçbir rolü olmayan bir kullanıcı, bir workflow'u kopyalayabilir, onun yöneticisi olabilir ve instance gruplarına bağlı işleri başlatabilir — bunlar arasında kontrol düzlemi instance grubu da bulunur — InstanceGroup use_role sınırını atlayarak ve saldırganın etkilediği otomasyonu kontrol düzlemi yürütme bağlamında çalıştırmasına neden olur.

Orijinal açıklama (İngilizce)

A flaw was found in the Ansible Automation Platform automation-controller. When a WorkflowJobTemplate is copied, the deep-copy permission sanitizer validates only the inventory, unified_job_template, and credentials of each cloned node and fails to check the instance_groups (and execution_environment and labels) that were preserved from the original. A user with organization workflow-admin permission but no role on the referenced instance groups can copy a workflow, become its administrator, and launch jobs pinned to instance groups they are not authorized to use — including the control-plane instance group — bypassing the InstanceGroup use_role boundary and causing attacker-influenced automation to run in the control-plane execution context.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.