CVE-2024-9902
Ansible-core: un utente di ansible-core può leggere/scrivere contenuti non autorizzati
- Pubblicato
- 6 nov 2024
- Aggiornato
- 6 nov 2025
- Assegnazione CNA
- redhat
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 17,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata trovata una vulnerabilità in Ansible. Il modulo `user` di ansible-core può consentire a un utente non privilegiato di creare o sostituire silenziosamente il contenuto di qualsiasi file in qualsiasi percorso di sistema e di assumerne la proprietà quando un utente privilegiato esegue il modulo `user` sulla directory home dell'utente non privilegiato. Se l'utente non privilegiato dispone dei permessi di attraversamento sulla directory che contiene il file bersaglio sfruttato, mantiene il controllo completo sul contenuto del file in quanto proprietario dello stesso.
Fonti
1CVE-2026-11837: escalation dei privilegi locali nel modulo ansible.posix authorized_key tramite symlink-following chown. Scritto tecnico; fratello della CVE-2024-9902.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.