PT-2026-81202 · Unknown · Ashauthentication

·

CVE-2026-65633

·

Publicado

2026-08-25

·

Atualizado

2026-08-27

CVSS v4.0

7.6

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash authentication versões 3.10.5 até 4.14.1 ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.12
Description Uma autenticação inadequada permite que JSON Web Tokens (JWTs) com finalidade limitada sejam reutilizados como credenciais completas de API bearer quando um recurso utiliza verificação de token bearer sem estado. A função auxiliar retrieve from bearer/3 verifica a assinatura de um JWT Authorization: Bearer e rejeita tokens que contenham uma reivindicação act, mas não verifica se a reivindicação purpose do token é igual a user. Quando o recurso é configurado com require token presence for authentication? definido como false, a função validate token/3 retorna {:ok, nil} sem consultar o recurso de token, ignorando as verificações de finalidade subsequentes. Como resultado, JWTs válidos e não expirados emitidos para finalidades restritas — como o token sign in emitido pelo WebAuthn ou pela estratégia de Password — são aceitos como credenciais bearer de propósito geral, resultando em uma atribuição completa de current user. Um invasor que obtenha um token sign in válido pode se autenticar como o sujeito alvo, ignorando a semântica de uso único e revogação. Isso requer que a aplicação utilize retrieve from bearer/3 em uma rota acessível e empregue WebAuthn ou a estratégia de Password com sign in tokens enabled? definido como true.
Recommendations Atualize o ash authentication para a versão 4.14.2 ou posterior. Atualize o ash authentication para a versão 5.0.0-rc.13 ou posterior. Defina require token presence for authentication? como true para impor a verificação de finalidade em relação ao registro de token armazenado. Restrinja o acesso a rotas que utilizam a função auxiliar retrieve from bearer/3.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65633
GHSA-6VCJ-3H59-RRC3

Produtos afetados

Ashauthentication