Ad

CVE-2026-87872

MEDIUM CVSS 3.1: 6,8 EPSS 0.09%
Обновлено 9 сентября 2026
Ansible
Параметр Значение
CVSS 6,8 (MEDIUM)
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Ansible
Публичный эксплойт Нет

В модулях OCAPI (ocapi_command, ocapi_info) обнаружена ошибка. Community.general Коллекция Ansible. Помощник общего запроса OCAPI отключается.

Проверка сертификата TLS при каждом запросе, а модули не предоставляют никаких параметров. чтобы повторно включить его, одновременно отправляя учетные данные HTTP Basic-Auth в конечную точку https. Злоумышленник расположился на сетевом пути между контроллером Ansible и Устройство хранения/корпуса, управляемое OCAPI, может предоставить любой сертификат, перехватить сеанс, захватывать учетные данные и подделывать ответы.

Показать оригинальное описание (EN)

A flaw was found in the OCAPI modules (ocapi_command, ocapi_info) of the community.general Ansible collection. The shared OCAPI request helper disables TLS certificate validation on every request and the modules expose no parameter to re-enable it, while sending HTTP Basic-Auth credentials to an https endpoint. An attacker positioned on the network path between the Ansible controller and the OCAPI-managed storage/enclosure device can present any certificate, intercept the session, capture the credentials, and tamper with responses.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1