PT-2026-51581 · Ash · Ash

·

CVE-2026-55736

·

Publicado

2026-06-23

·

Atualizado

2026-07-09

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash-project ash versões 3.0.0 até 3.29.2
Descrição Existe um problema onde usuários podem definir o valor de um argumento de ação privado destinado a ser controlado exclusivamente por código confiável do lado do servidor. Argumentos de ação declarados com public?: false são destinados a configurações internas, como aquelas via Ash.Changeset.set private argument/3, e não devem ser definíveis por meio de entrada do usuário final. No entanto, a filtragem desses argumentos privados é incompleta quando um changeset é construído a partir de um mapa de parâmetros. Em caminhos de changeset regulares (for create, for update, for destroy), os argumentos privados são removidos apenas se a chave do parâmetro for um átomo; se a chave for um binário (string), o que é comum para parâmetros fornecidos pelo usuário, o argumento é mantido. No caminho atômico (Ash.Changeset.fully atomic changeset/4, incluindo atualizações atômicas e em massa), os argumentos privados não são removidos, independentemente do tipo de chave. Isso permite que um invasor injete valores em argumentos privados, podendo levar à escalada de privilégios ou violações de integridade, especialmente se argumentos como acting user id forem usados para autorização ou propriedade de registros.
Recomendações Atualize o ash-project ash para a versão 3.29.3 ou posterior.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55736
GHSA-F4HC-PPW9-4HHW

Produtos afetados

Ash