CVE-2026-71366
CVE CVE-2026-71366EUVD EUVD-2026-64923Veröffentlicht 2026-08-24T15:42:44.000ZZuletzt geändert 2026-08-26T18:26:31.000ZCVSS 7.7
Was das Advisory beschreibt
A server-side request forgery (SSRF) vulnerability was found in multiple AWX notification backends. The webhook, Mattermost, Rocket.Chat, and Grafana notification backends use notification template URLs as direct HTTP request targets without validating the target address against private, loopback, or reserved IP ranges. An organization notification administrator can create notification templates pointing to internal or loopback addresses, causing the AWX control node to issue HTTP requests to services that are not externally accessible. Additionally, the webhook notification backend follows HTTP redirects and resends configured Basic Authentication credentials to redirect targets regardless of host change, allowing an attacker to exfiltrate notification credentials by redirecting to an attacker-controlled host. The Grafana backend sends its API key in the Authorization header to the configured target URL.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Red Hat — Red Hat Ansible Automation Platform 2.5 for RHEL 8 patch: 0:4.6.32-1.el8ap
- Red Hat — Red Hat Ansible Automation Platform 2.5 for RHEL 9 patch: 0:4.6.32-1.el9ap
- Red Hat — Red Hat Ansible Automation Platform 2.6 patch: 1787244009
- Red Hat — Red Hat Ansible Automation Platform 2.6 for RHEL 9 patch: 0:4.7.16-1.el9ap
- Red Hat — Red Hat Ansible Automation Platform 2.7 patch: 1787220257
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Red Hat — Red Hat Ansible Automation Platform
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.