PT-2026-83543 · Ash Oban · Ash Oban

·

CVE-2026-78038

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash oban versões 0.2.5 até 0.8.13
Descrição Uma Modificação Inadequadamente Controlada de Atributos de Objeto Determinados Dinamicamente permite que um usuário redirecione um gatilho de atualização ou exclusão para outro registro, potencialmente atravessando limites de inquilinos (tenants). Isso ocorre quando entradas não confiáveis atingem a opção :args da função build trigger(). A função mescla argumentos de trabalho confiáveis usando chaves de átomo, mas como os argumentos são processados via JSON, as chaves do chamador chegam como strings. Isso evita colisões durante o processo de mesclagem, permitindo que as chaves de string do chamador persistam e sejam lidas pelo worker durante a persistência do trabalho. Consequentemente, aplicações que encaminham entradas de usuário para :args para escopo de unicidade estão suscetíveis a bypass de autorização e falha no isolamento de inquilinos.
Recomendações Atualize o ash oban para a versão 0.8.14 ou posterior. Evite passar entradas não confiáveis para a opção :args da função build trigger().

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78038
GHSA-GJ9P-X393-RF9H

Produtos afetados

Ash Oban