CVE-2026-84718
CVE CVE-2026-84718EUVD EUVD-2026-85613Veröffentlicht 2026-09-23T19:40:33.000ZZuletzt geändert 2026-09-24T14:23:54.000ZCVSS 4.3
Was das Advisory beschreibt
A flaw was found in the Ansible Automation Platform automation-controller. In the shipped production configuration, the Controller trusts the client-supplied X-Forwarded-For header as the request's client IP without verifying that it originated from a trusted proxy, and selects the leftmost (attacker-controlled) header value. As a result, an attacker can forge the source IP address recorded for their requests in the Controller's audit and access logs, degrading the integrity of forensic and SIEM attribution. The flaw does not grant additional access.
Quelle: EUVD (ENISA), im Wortlaut der Meldung.
Produkte, die das Advisory nennt
Diese Angaben stammen aus der Meldung selbst, nicht aus einer Prüfung durch uns.
- Red Hat — Red Hat Ansible Automation Platform 2.5 for RHEL 8 patch: 0:4.6.33-1.el8ap
- Red Hat — Red Hat Ansible Automation Platform 2.5 for RHEL 9 patch: 0:4.6.33-1.el9ap
- Red Hat — Red Hat Ansible Automation Platform 2.6 patch: 1789673739
- Red Hat — Red Hat Ansible Automation Platform 2.6 for RHEL 9 patch: 0:4.7.17-1.el9ap
- Red Hat — Red Hat Ansible Automation Platform 2.7 patch: 1789580684
Die genannten Versionen sind die Angabe der Meldung. Patchlage vergleicht keine Versionsnummern und leitet aus ihnen keine Aussage ab — welche Version installiert ist, muss ein Mensch nachsehen.
Im Produktkatalog geführt
Für diese Produkte kann ein Bestand in Patchlage erfasst werden. Ein Advisory dazu erscheint am Morgen danach im Lagebericht.
- Red Hat — Red Hat Ansible Automation Platform
Betrifft das einen Ihrer Kundenbestände?
Diese Seite kann die Frage nicht beantworten — sie kennt Ihren Bestand nicht. Wer seine Umgebungen erfasst hat, bekommt die Antwort am Morgen nach der Veröffentlichung, zusammen mit einem Absatz, den er unverändert an den Kunden weitergeben kann.
28 Tage testenPatchlage meldet Treffer und Verdachtsfälle. Zu allem anderen sagt dieses System nichts — weder diese Seite noch der Lagebericht behauptet je, dass ein Bestand sicher ist.