Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Hat (CVE-2025-9907)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
27/02/2026
Última modificación:
26/03/2026

Descripción

Se encontró una falla en la Plataforma de Automatización Red Hat Ansible, API de Flujo de Eventos de Ansible Orientado a Eventos (EDA). Esta vulnerabilidad permite la exposición de credenciales sensibles del cliente y encabezados de infraestructura interna a través del campo test_headers cuando un flujo de eventos está en modo de prueba. El posible resultado incluye la fuga de detalles de infraestructura interna, la divulgación accidental de credenciales de usuario o del sistema, la escalada de privilegios si se exponen tokens de alto valor, y la exposición persistente de datos sensibles a todos los usuarios con acceso de lectura al flujo de eventos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:ansible_automation_platform:*:*:*:*:*:*:*:* 2.6 (excluyendo)
cpe:2.3:a:redhat:ansible_developer:1.2:*:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_developer:1.3:*:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_inside:1.3:*:*:*:*:*:*:*
cpe:2.3:a:redhat:ansible_inside:1.4:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*