Vulnerability Details CVE-2026-12544
A flaw was found in Foreman. The foreman-rake initialization logic in /usr/share/foreman/config/settings.rb contains a vulnerable code pattern where configuration data is processed through two distinct executable layers. This creates a multi-stage execution chain that allows for both Server-Side Template Injection (SSTI) and insecure deserialization. This vulnerability can lead to remote code execution, total infrastructure compromise and supply chain risk.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.002
EPSS Ranking 11.2%
CVSS Severity
CVSS v3 Score 7.7
Products affected by CVE-2026-12544
-
cpe:2.3:a:redhat:satellite:*
-
cpe:2.3:a:redhat:satellite:6.0
-
cpe:2.3:a:redhat:satellite:6.16
-
cpe:2.3:a:redhat:satellite:6.16.0.1
-
cpe:2.3:a:redhat:satellite:6.16.1
-
cpe:2.3:a:redhat:satellite:6.16.2
-
cpe:2.3:a:redhat:satellite:6.16.3
-
cpe:2.3:a:redhat:satellite:6.17
-
cpe:2.3:a:redhat:satellite:6.17.1
-
cpe:2.3:a:redhat:satellite:6.17.2
-
cpe:2.3:a:redhat:satellite:6.17.3
-
cpe:2.3:a:redhat:satellite:6.17.4
-
cpe:2.3:a:redhat:satellite:6.17.5
-
cpe:2.3:a:redhat:satellite:6.17.6
-
cpe:2.3:a:redhat:satellite:6.17.6.1
-
cpe:2.3:a:redhat:satellite:6.17.6.2
-
cpe:2.3:a:redhat:satellite:6.17.6.3
-
cpe:2.3:a:redhat:satellite:6.17.7
-
cpe:2.3:a:redhat:satellite:6.17.8
-
cpe:2.3:a:redhat:satellite:6.17.9
-
cpe:2.3:a:theforeman:foreman:-
-
cpe:2.3:o:redhat:enterprise_linux:8.0