CVE-2024-9902
Ansible-core: ansible-core-Benutzer kann unbefugte Inhalte lesen/schreiben
- Veröffentlicht
- 06.11.2024
- Aktualisiert
- 06.11.2025
- CNA zuweisen
- redhat
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 17,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Fehler wurde in Ansible gefunden. Das `user`-Modul von ansible-core kann es einem unprivilegierten Benutzer ermöglichen, stillschweigend den Inhalt einer beliebigen Datei an einem beliebigen Systempfad zu erstellen oder zu ersetzen und die Eigentümerschaft daran zu übernehmen, wenn ein privilegierter Benutzer das `user`-Modul gegen das Home-Verzeichnis des unprivilegierten Benutzers ausführt. Wenn der unprivilegierte Benutzer über Traversal-Berechtigungen für das Verzeichnis verfügt, das die ausgenutzte Zieldatei enthält, behält er die volle Kontrolle über den Inhalt der Datei als deren Eigentümer.
Quellen
1CVE-2026-11837: lokale Privilegieneskalation im ansible.posix authorized_key Modul durch symlink-following chown. Technischer Bericht; Schwester von CVE-2024-9902.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.