PT-2026-83505 · Unknown · Ash Paper Trail

·

CVE-2026-77970

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash paper trail versões 0.3.0 até 0.6.9
Description Informações sensíveis são armazenadas em texto claro na tabela de versões. Um invasor com acesso de leitura ao recurso de versão gerado pode recuperar valores sensíveis aninhados em recursos incorporados, uniões ou listas. Isso ocorre porque as configurações sensitive attributes :redact e :ignore aplicam-se apenas aos atributos de nível superior do recurso rastreado. Especificamente, a função maybe redact changes/3 e o caminho de entrada de ação armazenada em AshPaperTrail.Resource.Changes.CreateNewVersion não descem em valores incorporados, uniões ou listas. Consequentemente, se um atributo não sensível ou argumento de ação contiver um elemento incorporado com um campo sensível, como um token em credenciais aceitas, ele é registrado sem a devida redação.
Recommendations Atualize o ash paper trail para a versão 0.7.0 ou posterior.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77970
GHSA-V645-6JM6-CGPJ

Produtos afetados

Ash Paper Trail