Intel

AIKIDO-2026-215161

ansible-core is vulnerable to Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')

Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')CVE-2026-11332 Published Jul 7, 2026

78

High Risk

This Affects:

PYTHONansible-core
0.0.1 - 2.21.0
Fixed in 2.21.1
Are you affected? Scan for Free

TL;DR

Affected versions of ansible-core are vulnerable to command injection in the ansible-galaxy role install command due to improper neutralization of argument delimiters in role dependency specifications. A malicious role can inject arbitrary Git configuration options through the src field in meta/requirements.yml, potentially leading to arbitrary code execution on systems that install the role.

Who does this affect?

You are affected if you are using a version that falls within the vulnerable range.

Background info

ansible-core is vulnerable to Improper Neutralization of Argument Delimiters in a Command ('Argument Injection') in versions 0.0.1 - 2.21.0.

How to fix this

Upgrade the ansible-core library to the patch version.

Links

github.com/ansible/ansible/blob/v2.21.1/changelogs/CHANGELOG-v2.21.rst#v2211
https://github.com/ansible/ansible/blob/v2.21.1/changelogs/CHANGELOG-v2.21.rst#v2211
access.redhat.com/errata/RHSA-2026:42078
https://access.redhat.com/errata/RHSA-2026:42078
access.redhat.com/errata/RHSA-2026:42079
https://access.redhat.com/errata/RHSA-2026:42079
access.redhat.com/errata/RHSA-2026:42080
https://access.redhat.com/errata/RHSA-2026:42080
access.redhat.com/errata/RHSA-2026:46836
https://access.redhat.com/errata/RHSA-2026:46836
access.redhat.com/errata/RHSA-2026:50340
https://access.redhat.com/errata/RHSA-2026:50340
access.redhat.com/errata/RHSA-2026:50344
https://access.redhat.com/errata/RHSA-2026:50344
access.redhat.com/errata/RHSA-2026:50357
https://access.redhat.com/errata/RHSA-2026:50357
access.redhat.com/errata/RHSA-2026:50479
https://access.redhat.com/errata/RHSA-2026:50479
access.redhat.com/errata/RHSA-2026:57148
https://access.redhat.com/errata/RHSA-2026:57148
access.redhat.com/errata/RHSA-2026:57149
https://access.redhat.com/errata/RHSA-2026:57149
access.redhat.com/errata/RHSA-2026:63385
https://access.redhat.com/errata/RHSA-2026:63385
access.redhat.com/errata/RHSA-2026:63386
https://access.redhat.com/errata/RHSA-2026:63386
access.redhat.com/errata/RHSA-2026:63387
https://access.redhat.com/errata/RHSA-2026:63387
access.redhat.com/errata/RHSA-2026:66248
https://access.redhat.com/errata/RHSA-2026:66248
access.redhat.com/errata/RHSA-2026:67465
https://access.redhat.com/errata/RHSA-2026:67465
access.redhat.com/errata/RHSA-2026:67466
https://access.redhat.com/errata/RHSA-2026:67466
access.redhat.com/errata/RHSA-2026:67467
https://access.redhat.com/errata/RHSA-2026:67467
access.redhat.com/security/cve/CVE-2026-11332
https://access.redhat.com/security/cve/CVE-2026-11332
bugzilla.redhat.com/show_bug.cgi?id=2485379
https://bugzilla.redhat.com/show_bug.cgi?id=2485379
github.com/ansible/ansible
https://github.com/ansible/ansible
security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-11332.json
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-11332.json

Are You Affected?

Connect your repositories to instantly see whether vulnerable or malicious packages exist in your codebase.

Free. No credit card required.

Aikido Platform