Alfred Vié

#46944de 56,337
5.9CVSS total
Vulnerabilidades · 1
PT-2026-51581
5.9
2026-06-23
Ash · Ash · CVE-2026-55736
**Nome do Software Vulnerável e Versões Afetadas** ash-project ash versões 3.0.0 até 3.29.2 **Descrição** Existe um problema onde usuários podem definir o valor de um argumento de ação privado destinado a ser controlado exclusivamente por código confiável do lado do servidor. Argumentos de ação declarados com `public?: false` são destinados a configurações internas, como aquelas via `Ash.Changeset.set private argument/3`, e não devem ser definíveis por meio de entrada do usuário final. No entanto, a filtragem desses argumentos privados é incompleta quando um changeset é construído a partir de um mapa de parâmetros. Em caminhos de changeset regulares (`for create`, `for update`, `for destroy`), os argumentos privados são removidos apenas se a chave do parâmetro for um átomo; se a chave for um binário (string), o que é comum para parâmetros fornecidos pelo usuário, o argumento é mantido. No caminho atômico (`Ash.Changeset.fully atomic changeset/4`, incluindo atualizações atômicas e em massa), os argumentos privados não são removidos, independentemente do tipo de chave. Isso permite que um invasor injete valores em argumentos privados, podendo levar à escalada de privilégios ou violações de integridade, especialmente se argumentos como `acting user id` forem usados para autorização ou propriedade de registros. **Recomendações** Atualize o ash-project ash para a versão 3.29.3 ou posterior.