Red Hatは2026年9月23日、Ansible Automation Platform(AAP)のautomation-controllerに影響する複数のセキュリティ更新を公開しました。このうち、CVE-2026-84719はCVSS v3.1 9.9(Critical)で、Workflow Job Templateのコピー処理における認可不備により、権限のないInstance Groupを利用して制御プレーン上で攻撃者の影響を受ける自動化処理を実行できる可能性があります。CVE-2026-75884もCVSS v3.1 9.1(Critical)で、Container Groupの設定値に対する入力検証が不十分なため、AAPのプラットフォーム管理者がOpenShift名前空間レベルまで権限を昇格し、管理者パスワードやデータベース暗号化キーなどのシークレットへアクセスできる可能性があります。
Red HatはAAP 2.4、2.5、2.6、2.7向けに修正を提供しています。なお、9月23日に公開されたAAPのセキュリティ更新には、この2件以外にも複数のCritical 脆弱性が含まれています。本記事では、今回参照した報道で取り上げられていたCVE-2026-84719とCVE-2026-75884に絞って整理します。
Ansible Automation Platform脆弱性のサマリー
- Red Hatは2026年9月23日、Ansible Automation Platform向けのCriticalセキュリティ更新を公開しました。
- CVE-2026-84719はCVSS v3.1 9.9、CWE-862(Missing Authorization)です。
- CVE-2026-84719では、低い権限を持つユーザーがWorkflow Job Templateをコピーし、本来利用権限を持たないInstance Groupへジョブを配置できる可能性があります。
- 対象にはcontrol-plane Instance Groupも含まれ、攻撃者の影響を受ける自動化処理が制御プレーンの実行コンテキストで動作する可能性があります。
- CVE-2026-75884はCVSS v3.1 9.1、CWE-184(Incomplete List of Disallowed Inputs)です。
- CVE-2026-75884では、AAPプラットフォーム管理者がContainer Groupの
pod_spec_overrideを悪用し、OpenShift名前空間レベルへ権限昇格できる可能性があります。
- Red Hatは、CVE-2026-75884によって管理者パスワードやデータベースのフィールド暗号化キーなどの名前空間シークレットが取得される可能性があるとしています。
- Containerized(Podman)インストールはCVE-2026-75884の影響を受けません。
- CVE-2026-75884について、Red Hatは適用可能な緩和策を提示していません。
- Red HatはAAP 2.4、2.5、2.6、2.7向けのセキュリティ更新を公開しています。
- 2026年9月27日時点で、CISA Known Exploited Vulnerabilities(KEV)Catalogへの両CVEの掲載は確認できませんでした。
- Red HatのCVEページでは、実際の攻撃で悪用されているとの記載は確認できません。
| 項目 |
CVE-2026-84719 |
CVE-2026-75884 |
| 深刻度 |
Critical |
Critical |
| CVSS v3.1 |
9.9 |
9.1 |
| CWE |
CWE-862 |
CWE-184 |
| 対象 |
automation-controller |
AWX / automation-controller |
| 必要権限 |
Low |
High |
| 主な影響 |
Instance Group認可回避、制御プレーン上でのコード実行 |
OpenShift名前空間への権限昇格、シークレット取得 |
| ユーザー操作 |
不要 |
不要 |
| Podman環境 |
Red Hatは本CVEについて除外を明記せず |
影響なし |
| 修正 |
Red Hat Security Advisoryで提供 |
Red Hat Security Advisoryで提供 |
CVE-2026-84719 Workflow Job Templateコピー時の認可不備
CVE-2026-84719は、Ansible Automation Platformのautomation-controllerに存在する認可不備です。
Red Hatによると、Workflow Job Templateをコピーする際、コピー後の権限チェックではInventory、Unified Job Template、Credentialは検証される一方、元のワークフローから引き継がれるInstance Group、Execution Environment、Labelに対する権限確認が不足していました。
このため、組織のworkflow-admin権限を持つユーザーが、参照先Instance Groupに対する利用権限を持っていなくても、ワークフローをコピーした後、そのInstance Groupを使ってジョブを実行できる可能性があります。
対象にはcontrol-plane Instance Groupも含まれます。
Red Hatは、これにより攻撃者の影響を受ける自動化処理が制御プレーンの実行コンテキストで動作し、コード実行につながる可能性があると説明しています。
CVSS v3.1は9.9で、ベクトルは次のとおりです。
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
ネットワーク経由で攻撃でき、必要権限はLow、ユーザー操作は不要です。
低権限ユーザーから制御プレーンへ影響が及ぶ理由
CVE-2026-84719の問題は、単に別のInstance Groupを参照できることではありません。
Ansible Automation Platformでは、Instance Groupによってジョブを実行するノードや実行先を制御します。
通常、ユーザーは権限を持つInstance Groupだけを利用できます。しかし、この脆弱性ではWorkflow Job Templateのコピー処理を経由することで、元のテンプレートに設定されていたInstance Groupの関連付けが、十分な認可チェックなしに維持される可能性があります。
制御プレーン用のInstance Groupを利用できた場合、攻撃者の影響を受けるジョブが、本来アクセスできない制御プレーン側のコンテキストで動作します。
Red Hatは修正として、コピー時にInstance Groupのuse_role、Execution Environmentのread権限などを個別に検証する認可チェックを追加しています。
CVE-2026-75884 Container Group設定からOpenShift名前空間へ権限昇格
CVE-2026-75884は、AWX controllerのContainer Groupに関する入力検証不備です。
Container Groupのpod_spec_overrideでは、一部の危険な設定を拒否するためのブロックリストが使われていました。
しかし、Red Hatによると、このブロックリストはautomountServiceAccountTokenなど一部の項目しか制限しておらず、他の設定を注入できる余地がありました。
AAPプラットフォーム管理者がこの問題を悪用した場合、アプリケーションレベルの権限からOpenShift名前空間レベルへ権限を昇格できる可能性があります。
Red Hatは、取得される可能性がある情報として、
- 管理者パスワード
- データベースのフィールド暗号化キー
- OpenShift名前空間内のその他のシークレット
を挙げています。
CVSS v3.1は9.1です。
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVE-2026-84719とは異なり、悪用にはHighの権限が必要です。
CVE-2026-75884はPodmanインストールに影響しない
Red HatはCVE-2026-75884について、Containerized(Podman)インストールは影響を受けないと明記しています。
この脆弱性は、OpenShift上でContainer GroupのPod設定を利用する構成と関係しています。
そのため、AAPを利用しているすべての環境が同じ条件で影響を受けるわけではありません。
一方、OpenShift上でAAPを運用し、Container Groupを利用している環境では、プラットフォーム管理者権限を持つアカウントが侵害された場合の影響がアプリケーション内部にとどまらず、名前空間内のシークレットへ広がる可能性があります。
Red Hatは、この脆弱性について、実用的な緩和策は提供できないとしています。
AAP 2.4~2.7向けに修正を提供
Red Hatは2026年9月23日、Ansible Automation Platform 2.4、2.5、2.6、2.7向けにセキュリティ更新を公開しました。
RPMベースの主要な修正版は次のとおりです。
| AAP |
Red Hat Advisory |
automation-controller修正版 |
| 2.4 |
RHSA-2026:71115 |
4.5.36-1 |
| 2.5 |
RHSA-2026:71114 |
4.6.33-1 |
| 2.6 |
RHSA-2026:71113 |
4.7.17-1 |
| 2.6 Container |
RHSA-2026:71179 |
更新済みコンテナイメージ |
| 2.7 Container |
RHSA-2026:71177 |
更新済みコンテナイメージ |
AAP 2.4向けのRHSA-2026:71115では、CVE-2026-84719とCVE-2026-75884を含む8件のセキュリティ修正が列挙されています。
AAP 2.5、2.6、2.7の更新では、さらに多数のautomation-controller関連CVEが同時に修正されています。
そのため、今回参照した二次情報の「2件の脆弱性」という表現は、この2件を取り上げた記事上の整理であり、9月23日に公開されたAAPセキュリティ更新全体のCVE総数を示すものではありません。
実悪用とCISA KEVの状況
Red HatのCVEページでは、CVE-2026-84719とCVE-2026-75884について、実際の攻撃で悪用されているとの記載は確認できません。
2026年9月27日時点で、CISA Known Exploited Vulnerabilities Catalogへの両CVEの掲載も確認できませんでした。
一方、CVSSはそれぞれ9.9、9.1で、いずれもRed HatがCriticalと評価しています。
特にCVE-2026-84719は、低い権限を持つユーザーから制御プレーン側へ影響が及ぶため、外部公開の有無だけでなく、AAP内部のロール割り当てと更新状況を確認する必要があります。
情報システム部門が確認したい対応
Ansible Automation Platformを運用している組織では、まずAAPのリリースとautomation-controllerのバージョンを確認します。
確認項目は次のとおりです。
- AAP 2.4、2.5、2.6、2.7のどのリリースを利用しているか
- 対応するRed Hat Security Advisoryを適用済みか
- automation-controllerが修正版以上になっているか
- Container版ではRed Hatが提供する更新済みイメージへ切り替えているか
- 組織のworkflow-admin権限を持つユーザーを把握しているか
- control-planeを含むInstance Groupの利用権限を確認しているか
- OpenShift上のAAPでContainer Groupを利用しているか
- AAPプラットフォーム管理者権限を持つアカウントを必要最小限にしているか
- OpenShift名前空間内のシークレットへ不審なアクセスがなかったか
CVE-2026-75884についてRed Hatは有効な緩和策を提示していないため、影響構成では更新適用が対応の中心になります。
また、9月23日のRed Hat Security Advisoryには今回の2件以外にもCriticalを含む複数の脆弱性が含まれています。更新判断では個別CVEだけでなく、自社が利用するAAPリリース向けRHSA全体を確認する必要があります。
出典