Ad

CVE-2026-84470

MEDIUM CVSS 3.1: 6,4 EPSS 0.24%
Обновлено 4 сентября 2026
Ansible
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Ansible
Публичный эксплойт Нет

В контроллере автоматизации (AWX) Ansible Automation Platform была обнаружена ошибка. API массового запуска заданий (POST /api/v2/bulk/job_launch/) авторизует запросил группы экземпляров только с проверкой разрешений на уровне чтения, тогда как стандартный путь запуска одного задания требует разрешения уровня использования на том же самом поле. Принципал, который имеет разрешение на чтение (но не использование) экземпляра. группа — например, встроенная роль системного аудитора только для чтения — вместе с разрешением на выполнение шаблона задания можно запускать массовые задания на экземпляре группы, на использование которых им не разрешено, в обход исполнения-размещения изоляция.

Показать оригинальное описание (EN)

A flaw was found in Ansible Automation Platform's automation-controller (AWX). The Bulk Job Launch API (POST /api/v2/bulk/job_launch/) authorizes the requested instance_groups with only a read-level permission check, whereas the standard single-job launch path requires use-level permission on the same field. A principal that holds read (but not use) permission on an instance group -- for example the built-in read-only System Auditor role -- together with execute permission on a job template can launch bulk jobs onto instance groups they are not authorized to use, bypassing execution-placement isolation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1