Red Hat - CVE-2026-12405
Date de publication :
Il s'agit d'une vulnérabilité dans l'API /api/v2/job_invocations de Red Hat Satellite.
Red Hat Satellite est une plateforme de gestion du cycle de vie des systèmes Red Hat Enterprise Linux. Elle permet de configurer et de maintenir des systèmes sans fournir d'accès Internet public à leurs serveurs ou clients. Elle assure le provisionnement et la gestion de configuration d'environnements standards prédéfinis. Elle s'appuie sur les projets Foreman et Katello
Le composant concerné est rubygem-foreman_remote_execution. Seuls les modèles de tâche dont la propriété effective_user est définie sur overridable: true sont touchés. Le paramètre effective_user fourni dans la requête API n'est pas correctement assaini. L'injection a lieu lors de l'instanciation de l'environnement d'exécution de la tâche par le serveur Satellite. Elle ne dépend donc ni du contenu ni de la logique du modèle de tâche ou du playbook. L'attaquant doit disposer de la permission d'exécuter des modèles de tâche. Il injecte des commandes shell dans le paramètre.
Elle permet l'exécution de commandes arbitraires sur l'infrastructure cible avec les droits de l'utilisateur d'exécution. Red Hat indique qu'un attaquant aux privilèges limités peut obtenir le contrôle administratif complet des hôtes gérés. Il peut aussi contourner les restrictions des playbooks.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Red Hat Satellite 6.16 pour RHEL 8 : rubygem-foreman_remote_execution versions antérieures à 13.2.8-2.el8sat
• Red Hat Satellite 6.16 pour RHEL 9 : rubygem-foreman_remote_execution versions antérieures à 13.2.8-2.el9sat
• Red Hat Satellite 6.17 pour RHEL 9 : versions antérieures à la mise à jour RHSA-2026:74505 (version du paquet non précisée)
• Red Hat Satellite 6.19 pour RHEL 9 : rubygem-foreman_remote_execution versions antérieures à 16.5.3-2.el9sat
• Red Hat Satellite 6 (composant satellite:el8/rubygem-foreman_remote_execution) : état « Affected » sans errata. Red Hat précise que les versions antérieures d'un produit listé doivent être considérées comme vulnérables. Aucune information de fin de vie n'est donnée.
Solutions ou recommandations
• Satellite 6.16 pour RHEL 9 : Red Hat Satellite versions 6.16.14 et supérieures (RHSA-2026:74506), soit rubygem-foreman_remote_execution versions 13.2.8-2.el9sat et supérieures
• Satellite 6.17 pour RHEL 9 : mise à jour RHSA-2026:74505, citée dans le Bugzilla (numéro de version non précisé)
• Satellite 6.18 pour RHEL 9 : Red Hat Satellite versions 6.18.10 et supérieures (RHSA-2026:74504), soit rubygem-foreman_remote_execution versions 16.2.3-2.el9sat et supérieures
• Satellite 6.19 pour RHEL 9 : Red Hat Satellite versions 6.19.5 et supérieures (RHSA-2026:74503), soit rubygem-foreman_remote_execution versions 16.5.3-2.el9sat et supérieures