CVE-2026-11332
Vulnerability Summary
Timeline
Description
A flaw was found in ansible-core. The ansible-galaxy role install command processes dependency specifications from a role's meta/requirements.yml file. Due to improper neutralization of argument delimiters, a malicious role author can inject arbitrary git configuration flags through the src field. This allows arbitrary code execution on the machine of a user who installs the role via ansible-galaxy role install.
CVSS Metrics
- v3.1•HIGH•Score: 7.8CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
EPSS Trends
Current EPSS score: 0.22%• Percentile: 13%
Techniques & Countermeasures
- CWE-88•Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')
The product constructs a string for a command to be executed by a separate component in another control sphere, but it does not properly delimit the intended arguments, options, or switches within that command string.
Affected Systems
- debian•ansible
all | < 5.4.0-1 | < 5.4.0-1 | < 5.4.0-1
- debian•ansible-core
all | all | < 2.19.11-0+deb13u1 | < 2.21.1~rc1-1
- PyPI•ansible-core
< 2.16.19rc1 | ≥ 2.17.0b1, < 2.18.18rc1 | ≥ 2.19.0b1, < 2.19.11rc1 | ≥ 2.20.0b1, < 2.20.7rc1 | ≥ 2.21.0b1, < 2.21.1rc1
- opensuse•ansible-lint&distro=openSUSE Tumbleweed
< 26.8.0-1.1
- opensuse•molecule&distro=openSUSE Tumbleweed
< 26.8.0-1.1
- opensuse•python-ansible-compat&distro=openSUSE Tumbleweed
< 26.8.0-1.1
- redhat•ansible-core
< 1:2.16.16-2.el10_2.1 | < 1:2.14.18-3.el9_8.1 | < 0:2.16.3-4.el8_10 | < 1:2.16.14-1.el10_0.1 | < 1:2.14.18-1.el9_6.1 | < 1:2.14.14-1.el9_4.1
- redhat•ansible-test
< 1:2.16.16-2.el10_2.1 | < 1:2.14.18-3.el9_8.1 | < 0:2.16.3-4.el8_10 | < 1:2.16.14-1.el10_0.1 | < 1:2.14.18-1.el9_6.1 | < 1:2.14.14-1.el9_4.1
References (36)
- https://access.redhat.com/security/cve/CVE-2026-11332
- https://bugzilla.redhat.com/show_bug.cgi?id=2485379
- https://github.com/ansible/ansible
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-11332.json
- https://access.redhat.com/errata/RHSA-2026:42080
- https://access.redhat.com/errata/RHSA-2026:42078
- https://access.redhat.com/errata/RHSA-2026:42079
- https://nvd.nist.gov/vuln/detail/CVE-2026-11332
- https://github.com/ansible/ansible/pull/87070
- https://github.com/ansible/ansible/commit/edee59aa15abcc74d920bb3e9c3835ab8db05a2f
- https://access.redhat.com/errata/RHSA-2026:46836
- https://access.redhat.com/errata/RHSA-2026:50340
- https://access.redhat.com/errata/RHSA-2026:50344
- https://access.redhat.com/errata/RHSA-2026:50357
- https://access.redhat.com/errata/RHSA-2026:50479
- https://pypi.org/project/ansible-core
- https://github.com/advisories/GHSA-w8p5-mx5w-cpqj
- https://security-tracker.debian.org/tracker/CVE-2026-11332
- https://www.suse.com/security/cve/CVE-2026-11332
- https://access.redhat.com/errata/RHSA-2026:57148
- https://access.redhat.com/errata/RHSA-2026:57149
- https://access.redhat.com/security/updates/classification/#important
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_57148.json
- https://www.cve.org/CVERecord?id=CVE-2026-11332
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_57149.json
- https://access.redhat.com/errata/RHSA-2026:63387
- https://access.redhat.com/errata/RHSA-2026:63385
- https://access.redhat.com/errata/RHSA-2026:63386
- https://access.redhat.com/errata/RHSA-2026:66248
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_66248.json
- https://access.redhat.com/errata/RHSA-2026:67465
- https://access.redhat.com/errata/RHSA-2026:67466
- https://access.redhat.com/errata/RHSA-2026:67467
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_67465.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_67466.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_67467.json