Red Hat - CVE-2026-71366

Date de publication :

Il s'agit d'une vulnérabilité de contrefaçon de requête côté serveur (SSRF) affectant plusieurs backends de notification d'AWX : webhook, Mattermost, Rocket.Chat et Grafana.

Red Hat Ansible Automation Platform est une plateforme d'automatisation IT d'entreprise, incluant le composant automation-controller (AWX), destinée à l'orchestration, l'exécution et la supervision de tâches d'automatisation Ansible à grande échelle au sein d'une organisation.

Ces backends utilisent l'URL du modèle de notification comme cible directe d'une requête HTTP, sans validation de l'adresse par rapport aux plages privées, loopback ou réservées. Un administrateur de notification au sein d'une organisation peut ainsi configurer un modèle pointant vers une adresse interne, forçant le nœud de contrôle AWX à émettre une requête vers un service normalement inaccessible depuis l'extérieur. Le backend webhook aggrave le problème en suivant les redirections HTTP et en renvoyant les identifiants d'authentification Basic configurés vers l'hôte de redirection sans validation du changement d'hôte. Le backend Grafana transmet quant à lui sa clé d'API dans l'en-tête Authorization vers l'URL cible configurée.

Elle permet à un administrateur de notification d'utiliser le nœud de contrôle AWX comme proxy pour sonder des services internes et d'exfiltrer des identifiants de notification (authentification Basic, clé API Grafana) via une redirection contrôlée par l'attaquant.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-918 : Server-Side Request Forgery (SSRF)

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   automation-controller intégré à Red Hat Ansible Automation Platform 2.5 (RHEL 8 et RHEL 9), versions antérieures au correctif publié via RHSA-2026:59135
•   automation-controller intégré à Red Hat Ansible Automation Platform 2.6 (RHEL 9), versions antérieures au correctif publié via RHSA-2026:59136
•   automation-controller distribué via le flux applicatif (module stream) ansible-automation-platform-26/controller-rhel9,  état « Affected », aucun correctif publié à ce jour
•   automation-controller distribué via le flux applicatif (module stream) ansible-automation-platform-27/controller-rhel9, état « Affected », aucun correctif publié à ce jour

Contournement provisoire

•   Restreindre la création et la modification des modèles de notification aux administrateurs de confiance
•   Mettre en place un filtrage réseau en sortie sur les nœuds Automation Controller pour bloquer les connexions vers les plages loopback (127.0.0.0/8), privées (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) et link-local (169.254.0.0/16)
•   Surveiller les configurations de modèles de notification pointant vers des adresses internes ou inhabituelles
•   Éviter de configurer des identifiants sensibles (authentification Basic, clés API Grafana) dans les modèles de notification jusqu'à l'application du correctif, et privilégier les backends ne nécessitant pas d'identifiants
•   Auditer les modèles de notification existants à la recherche d'URL pointant vers des services internes

Solutions ou recommandations

•   Red Hat Ansible Automation Platform 2.5 (RHEL 8 et RHEL 9) : corrigé via l'erratum RHSA-2026:59135 (24/08/2026)
•   Red Hat Ansible Automation Platform 2.6 (RHEL 9) : corrigé via l'erratum RHSA-2026:59136 (24/08/2026)
•   Flux applicatifs ansible-automation-platform-26/controller-rhel9 et ansible-automation-platform-27/controller-rhel9 : aucun correctif disponible à ce jour