Através da versão 1.3.0, o plugin put_file da conexão jailexec resolveu o destino de uma transferência para um caminho no hospedeiro da cadeia ( + ) e executou o mkdir - p e o mv como root no hospedeiro. Esses comandos seguem links simbólicos, e o caminho foi operado fora da cadeia, assim um link simbólico existente dentro da cadeia foi seguido pelo mv do lado do hospedeiro, privilegiado pela raiz. Um partido que controla conteúdo dentro de uma prisão gerenciada (raiz da prisão, ou qualquer processo capaz de criar um link simbólico em um diretório para o qual a tarefa Ansible mais tarde escreve) pode, portanto, causar uma escrita arbitrária de propriedade da raiz no hospedeiro, fora da prisão — uma fuga completa da prisão. As gravações arbitrárias de host de propriedade da raiz são facilmente escaladas para o host compromissing (por exemplo, cron, rc.d, authorized_keys). Precondições: o operador executa uma tarefa de estilo cópia/ template/ fetch (qualquer coisa usando put_ file) contra a cadeia, e o atacante pode colocar um link simbólico dentro da cadeia no ou acima do destino da tarefa antes da transferência correr.

Patches: Fixado 2.0.0. As transferências de arquivos agora são executadas dentro da cadeia através do jexec (mkdir -p && cat > para put_ file; cat para fetch_file), assim que cada caminho se resolve dentro do chroot da cadeia. Um link simbólico dentro da cadeia pode, no máximo, redirecionar dentro da mesma cadeia e não pode mais alcançar o hospedeiro. Arrumamentos: Nenhuma nas versões afetadas; atualização para 2.0.0. Registro de aconselhamento: GHSA-cxgv-hp 74 - jj 7 r. Identificadores relacionados: CVE- 2026 - 55074.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 12 T 23: 21: 06.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 15: 58: 53.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N.

Informações sobre software e versão afetadas: pacote PyPI ansible-jailexec — ECOSYSTEM: introduzido 0, corrigido 2.0.0. Classificação e evidência: identificadores de fraqueza CWE- 59. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.