PT-2026-108749 · Ash · Ash

·

CVE-2026-101028

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash versões 2.6.0 até 3.34.5
Description Uma falha de autorização incorreta permite que um ator infira dados em registros relacionados que ele não tem permissão para ler. Isso ocorre porque a função Ash.Actions.Aggregate.run/4 aplicava apenas a política de leitura do recurso raiz antes de executar a consulta de agregação, ignorando as políticas de leitura de recursos relacionados. Um chamador pode testar condições contra linhas relacionadas ocultas para recuperar sua existência e valores de atributos, uma consulta por vez, caso seu filtro ou ordenação atinja as funções Ash.count/2, Ash.exists/2 ou Ash.aggregate/3. Isso pode acontecer por meio de Ash.Query.filter input/2, um script ash lua ou uma ferramenta AshAi. Este problema é acessível quando um aplicativo passa filtros ou ordenações fornecidos pelo chamador que cruzam um relacionamento para as funções afetadas e a política de leitura do recurso relacionado é mais rigorosa do que a do recurso raiz.
Recommendations Atualize o ash para a versão 3.34.6 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101028
GHSA-XJ24-8F5C-PP5P

Produtos afetados

Ash