CVE-2026-84724
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.6
- EPSS
- —
- CWE
- CWE-88
- KEV Durumu
- Hayır
Ansible Automation Platform automation-controller sisteminin system-job alt sistemi içinde bir argüman-enjeksiyon açığı bulundu. system-job şablonu başlatma endpoint'i, bu alan için başka yerlerde tanımlanan tamsayı doğrulamasını çalıştırmadan kullanıcı tarafından sağlanan "days" değişkenini depolar ve işleyici, yönetim-komutu argüman listesini işleyici çalıştırıcı yeniden bölmeden önce tek bir dizeye boşluklarla düzler, böylece değerdeki boşluklar ek komut satırı argümanları haline gelir. Sistem işlerinin, diğer tüm iş türlerine uygulanan konteynır izolasyonunun uygulanmadığı kontrol düğümünde işleme alınmasından dolayı, süper kullanıcı ayrıcalıklarına sahip bir kimlik doğrulama yapılmış kullanıcı, kontrol düzlemi awx-manage işleminin argüman vektörüne ve modül arama yolunun ilk girişine kontrol sağlayan任意 argümanlar dahil Python'un yol seçeneğini enjekte edebilir. Tam uzaktan kod çalıştırma, mevcut yönetim komutlarında bulunmayan ek bir ithalat gadget gerektirir, bu nedenle gösterilen etki, onaylanmış kod çalıştırması yerine argüman enjeksiyonu ve işleme arama yolunun kontrolüdür.
Orijinal açıklama (İngilizce)
An argument-injection flaw was found in the Ansible Automation Platform automation-controller system-job subsystem. The system-job template launch endpoint stores a user-supplied "days" variable without running the integer validation defined elsewhere for that field, and the dispatcher flattens the management-command argument list into a single string with spaces before the job runner re-splits it, so spaces in the value become additional command-line arguments. Because system jobs are executed in-process on the control node without the container isolation applied to all other job types, an authenticated user with superuser privileges can inject arbitrary arguments — including Python's path option — into the control-plane awx-manage process, controlling its argument vector and the first entry of its module search path. Full remote code execution requires an additional import gadget that is not present in the current management commands, so the demonstrated impact is argument injection with control of the process search path rather than confirmed code execution.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
