Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Glenn Rempe

#47981de 57,652
6CVSS total
Vulnerabilidades · 1
PT-2026-108749
6.0
2026-10-09
Ash · Ash · CVE-2026-101028
**Nome do Software Vulnerável e Versões Afetadas** ash versões 2.6.0 até 3.34.5 **Description** Uma falha de autorização incorreta permite que um ator infira dados em registros relacionados que ele não tem permissão para ler. Isso ocorre porque a função `Ash.Actions.Aggregate.run/4` aplicava apenas a política de leitura do recurso raiz antes de executar a consulta de agregação, ignorando as políticas de leitura de recursos relacionados. Um chamador pode testar condições contra linhas relacionadas ocultas para recuperar sua existência e valores de atributos, uma consulta por vez, caso seu filtro ou ordenação atinja as funções `Ash.count/2`, `Ash.exists/2` ou `Ash.aggregate/3`. Isso pode acontecer por meio de `Ash.Query.filter input/2`, um script ash lua ou uma ferramenta AshAi. Este problema é acessível quando um aplicativo passa filtros ou ordenações fornecidos pelo chamador que cruzam um relacionamento para as funções afetadas e a política de leitura do recurso relacionado é mais rigorosa do que a do recurso raiz. **Recommendations** Atualize o ash para a versão 3.34.6 ou posterior.