Uma falha foi encontrada em AWX. O consumidor de eventos websocket realiza verificações de autorização RBAC apenas para grupos de eventos que são mapeados na função consumer_access() (job_events, workflow_events, ad_hoc_command_events). Três grupos de eventos - inventory_update_events, project_update_events e system_job_events - não são mapeados, fazendo com que a verificação da autorização seja ignorada. Qualquer usuário autenticado pode subscrever- se a estes grupos de eventos websocket não mapeados para qualquer ID de objeto e receber saída stdout em tempo real de trabalhos pertencentes a organizações a que não têm acesso. Esta é uma remediação incompleta do CVE- 2020 - 10698. Registro de aconselhamento: GHSA- 2 jx 7 - 9 fh 6 - 5 m 74. Identificadores relacionados: CVE- 2026 - 16544.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 12: 32: 16.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 12: 32: 16.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.