PT-2026-69309 · Ash · Ash

·

CVE-2026-70395

·

Publicado

2026-08-09

·

Atualizado

2026-08-09

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash-project ash versões 1.52.0-rc.11 até 3.31.0
Description A Neutralização Imprópria de Elementos Especiais na Lógica de Consulta de Dados permite que um invasor forje um relacionamento com um registro que não consegue nomear e recupere o valor secreto usado para a pesquisa. Isso ocorre quando manage relationship é usado com on lookup: :relate em um relacionamento belongs to, pois o valor de pesquisa fornecido pelo cliente é passado para Ash.Query.filter/2 sem ser convertido para o tipo de atributo. Consequentemente, um mapa aninhado enviado em vez de um escalar é interpretado como um predicado de filtro em vez de um literal, transformando a pesquisa de um registro específico em uma consulta por qualquer registro que corresponda a uma condição. Além disso, a omissão de Ash.Query.limit(1) permite que Ash.read one/2 distinga entre nenhuma correspondência, uma correspondência e várias correspondências, criando um oráculo para o valor de pesquisa. A autorização não é afetada, pois a política de leitura de destino ainda se aplica.
Recommendations Atualize o ash-project ash para a versão 3.31.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70395
GHSA-VVP6-3WV6-833J

Produtos afetados

Ash