Ash · Ash · CVE-2026-55736
**Nome do Software Vulnerável e Versões Afetadas**
ash-project ash versões 3.0.0 até 3.29.2
**Descrição**
Existe um problema onde usuários podem definir o valor de um argumento de ação privado destinado a ser controlado exclusivamente por código confiável do lado do servidor. Argumentos de ação declarados com `public?: false` são destinados a configurações internas, como aquelas via `Ash.Changeset.set private argument/3`, e não devem ser definíveis por meio de entrada do usuário final. No entanto, a filtragem desses argumentos privados é incompleta quando um changeset é construído a partir de um mapa de parâmetros. Em caminhos de changeset regulares (`for create`, `for update`, `for destroy`), os argumentos privados são removidos apenas se a chave do parâmetro for um átomo; se a chave for um binário (string), o que é comum para parâmetros fornecidos pelo usuário, o argumento é mantido. No caminho atômico (`Ash.Changeset.fully atomic changeset/4`, incluindo atualizações atômicas e em massa), os argumentos privados não são removidos, independentemente do tipo de chave. Isso permite que um invasor injete valores em argumentos privados, podendo levar à escalada de privilégios ou violações de integridade, especialmente se argumentos como `acting user id` forem usados para autorização ou propriedade de registros.
**Recomendações**
Atualize o ash-project ash para a versão 3.29.3 ou posterior.