Un difetto è stato trovato in Ansible motore, tutte le versioni 2.7.x, 2.8.x e 2.9.x prima del 2.7.17, rispettivamente, 2.8.9 e 2.9.6, quando si utilizza ansible_facts come sottochiave di se stesso e la promozione a una variabile quando iniettare è abilitato, sovrascrivendo i ansible_facts dopo la pulizia. Un utente malintenzionato potrebbe sfruttare questa alterando le ansible_facts, come ansible_hosts, gli utenti e tutti gli altri dati chiave che porterebbero in escalation di privilegi o di iniezione di codice.
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2020-10684
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WQVOQD4VAIXXTVQAJKTN7NUGTJFE2PCB/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/DKPA4KC3OJSUFASUYMG66HKJE7ADNGFW/
https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/MRRYUU5ZBLPBXCYG6CFP35D64NP2UB2S/
https://security.gentoo.org/glsa/202006-11
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-10684