Red Hat - CVE-2026-12564

Date de publication :

Il s'agit d'une vulnérabilité de type falsification de requête côté serveur (SSRF) dans le plugin d'identifiants HashiCorp Vault du contrôleur AAP.

Red Hat Ansible Automation Platform est une plateforme d'automatisation informatique permettant d'orchestrer le déploiement, la configuration et la gestion d'infrastructures via des playbooks Ansible. Son composant Controller assure l'interface de gestion centralisée, l'ordonnancement des tâches d'automatisation et la gestion des identifiants (credentials) utilisés par ces tâches, notamment via des plugins tiers comme HashiCorp Vault.

La fonction kubernetes_auth() du module hashivault.py lit le jeton de compte de service Kubernetes du pod du contrôleur et l'envoie vers une URL arbitraire lorsqu'un identifiant de type "HashiCorp Vault Secret Lookup" configuré avec l'authentification kubernetes_role est testé par un utilisateur. Un attaquant authentifié disposant du privilège de création d'identifiants peut renseigner une URL Vault pointant vers un serveur qu'il contrôle, puis déclencher le test de cet identifiant pour exfiltrer le jeton du compte de service hors de l'infrastructure.

Elle permet d'obtenir un accès à l'API Kubernetes des espaces de noms du plan de contrôle, avec des permissions complètes de création, lecture, modification et suppression sur les pods ainsi qu'un accès en lecture aux secrets, incluant les identifiants de base de données et la clé secrète Django (SECRET_KEY).

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-918 : Server-Side Request Forgery (SSRF)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Red Hat Ansible Automation Platform 2.6 et 2.7 (composant Controller), toutes versions livrant le plugin d'identifiants HashiCorp Vault avec support de l'authentification kubernetes_role, selon la déclaration de l'éditeur.

Contournement provisoire

•   Restreindre le trafic sortant des pods du contrôleur via une politique réseau Kubernetes (NetworkPolicy) afin de limiter les connexions sortantes aux seuls serveurs Vault de confiance.
•   Restreindre les permissions RBAC du compte de service automation-controller au strict nécessaire, en retirant les accès de lecture aux secrets non indispensables.
•   Auditer la création d'identifiants HashiCorp Vault présentant des URL externes ou inhabituelles, en particulier dans les environnements AAP Cloud.
•   Surveiller les journaux d'audit Kubernetes pour détecter des appels d'API inattendus effectués avec le compte de service automation-controller.
•   Faire tourner le jeton du compte de service automation-controller en cas de suspicion de compromission.
•   Restreindre temporairement le privilège de création d'identifiants aux seuls administrateurs de confiance, dans l'attente d'un correctif.

Solutions ou recommandations

Aucun correctif n'est disponible à ce jour pour les trois composants concernés.