PT-2026-83545 · Ash Oban · Ash Oban

·

CVE-2026-78228

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash oban versões 0.8.0-rc.1 até 0.8.13
Description Um problema de recursão descontrolada existe onde um usuário pode fazer com que a ação on error de um gatilho falhe em sua tentativa final, levando ao esgotamento de CPU e memória do worker, resultando em negação de serviço. Isso ocorre porque a função handle error/4 executa a ação on error dentro de um bloco de resgate; se a ação gerar um erro, handle error/4 é chamada novamente com o mesmo trabalho. Como a contagem de tentativas do trabalho permanece igual ao máximo de tentativas, o processo entra em um loop infinito. Como a chamada recursiva não está em posição de cauda, o heap do processo cresce indefinidamente, pois cada iteração retém um rastreamento de pilha formatado até que o runtime encerre o worker. Isso requer que um gatilho declare uma ação on error e seja executado através do ramo do worker atômico.
Recommendations Atualize o ash oban para a versão 0.8.14.

Exploit

Correção

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78228
GHSA-94P7-498R-MRHP

Produtos afetados

Ash Oban