CVE-2024-9902
Ansible-core: el usuario de ansible-core puede leer/escribir contenido no autorizado
- Publicado
- 6 nov 2024
- Actualizado
- 6 nov 2025
- Asignación de CNA
- redhat
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:LBajo · próximos 30 días
- Percentil
- 17,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró una falla en Ansible. El módulo `user` de ansible-core puede permitir que un usuario sin privilegios cree o reemplace silenciosamente el contenido de cualquier archivo en cualquier ruta del sistema y tome posesión de él cuando un usuario privilegiado ejecuta el módulo `user` en el directorio de inicio del usuario sin privilegios. Si el usuario sin privilegios tiene permisos de navegación en el directorio que contiene el archivo de destino explotado, conserva el control total sobre el contenido del archivo como su propietario.
Fuentes
1- cve-2026-11837-ansible-posix-authorized-keyInvestigación
CVE-2026-11837: escalación de privilegios local en el módulo authorized_key de ansible.posix mediante chown que sigue enlaces simbólicos. Informe técnico; hermano de CVE-2024-9902.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.