Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-12564: Wyciek tokenu konta usługowego Kubernetes z Ansible Automation Platform

Wtyczka poświadczeń HashiCorp Vault w AAP Controller odczytuje token konta usługowego Kubernetes i wysyła go pod adres URL wskazany przez atakującego przy teście poświadczeń...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-12564
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-08-18
ProducentRed Hat
ProduktAnsible Automation Platform
CVSS Score9.6 (Krytyczny)
EPSS ScoreBrak danych
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

W wtyczce poświadczeń HashiCorp Vault w AAP Controller wykryto lukę typu SSRF. Funkcja kubernetes_auth() w pliku awx_plugins/credentials/hashivault.py odczytuje token konta usługowego Kubernetes przypisany do poda kontrolera i wysyła go pod adres URL kontrolowany przez atakującego w momencie testowania poświadczenia typu HashiCorp Vault Secret Lookup z uwierzytelnianiem kubernetes_role. Uwierzytelniony atakujący posiadający uprawnienia do tworzenia poświadczeń może w ten sposób wykraść token.

Wymagane działania

  1. Zastosuj poprawkę Red Hat dla Ansible Automation Platform zgodnie z biuletynem dla CVE-2026-12564.
  2. Zrozum, na czym polega eskalacja: atakujący nie potrzebuje uprawnień administratora AAP — wystarczy mu prawo tworzenia poświadczeń, czyli uprawnienie nadawane stosunkowo szeroko. Wykradziony token konta usługowego daje natomiast dostęp do API Kubernetesa z uprawnieniami kontrolera.
  3. Po aktualizacji zrotuj token konta usługowego poda kontrolera. Sama łata nie unieważnia poświadczeń, które mogły już wyciec.
  4. Przejrzyj listę poświadczeń typu HashiCorp Vault Secret Lookup pod kątem nietypowych adresów URL serwera Vault. Adres wskazujący poza infrastrukturę organizacji jest sygnałem próby wykorzystania luki.
  5. Zweryfikuj, kto w AAP ma uprawnienie do tworzenia poświadczeń — ta podatność zamienia je w praktyce w uprawnienie do przejęcia klastra.

Kogo dotyczy?

Organizacje używające Red Hat Ansible Automation Platform uruchomionej na Kubernetes lub OpenShift, w których skonfigurowano integrację poświadczeń z HashiCorp Vault. Dotyczy to typowo zespołów automatyzacji i utrzymania infrastruktury w większych środowiskach.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2