漏洞概述 漏洞编号:CVE-2026-12564 漏洞标题:Automation-Controller: automation-controller: Kubernetes service account token exfiltration via HashiCorp Vault credential SSRF 状态:NEW 截止日期:2026-07-17 产品:Security Response 组件:vulnerability 版本:未指定 硬件:所有 操作系统:所有 优先级:紧急 严重性:紧急 目标里程碑:无 分配给:Product Security QA联系人:无 文档联系人:无 URL:无 白板:无 依赖项:无 树视图:取决于/阻塞 影响范围 描述:在AAP Controller的HashiCorp Vault凭证集成中发现了一个漏洞。当配置了Kubernetes角色认证的HashiCorp Vault Secret Lookup凭证时,凭证测试端点(POST /api/controller/v2/credentials/{id}/test/)会触发 函数,该函数读取控制器的Kubernetes服务账户令牌,并将其作为 发送到用户提供的Vault URL。在Vault URL目标上没有任何验证或限制。具有凭证创建权限的攻击者可以将Vault URL设置为攻击者控制的服务器并捕获SA令牌。提取的令牌(system:serviceaccount:ansible-automation-platform:automation-controller)具有广泛的Kubernetes RBAC权限,包括:完整pod CRUD(get, list, watch, create, update, patch, delete)在两个命名空间(ansible-automation-job和ansible-automation-platform)中,以及所有命名空间中的单个秘密访问(get, create, delete)。这允许攻击者读取数据库凭证,Django SECRET_KEY,并访问所有31个pod在AAP平台命名空间中。在AAP Cloud(托管服务)环境中,这构成了一个租户到基础设施的逃逸,因为控制平面由Red Hat管理。令牌大约有1年的生命周期。 上游链接:https://github.com/ansible/awx (awx/plugins/credentials/hashivault.py) 受影响函数: at 报告者:Chris Meyers (internal - cmeyers) 测试环境:platform.cus-0616.aws.ansiblecloud.com (AAP Cloud, ROSA) 修复方案 报告时间:2026-06-18 20:01 UTC by OSIDB Bzimport 修改时间:2026-06-18 15:04 UTC (History) CC列表:10 users (show) 克隆自:无 环境:无 最后关闭:无 已锁定:无 POC代码 其他信息 附件:无 备注:需要登录才能评论或更改此bug。