PT-2026-83548 · Ash Sql · Ash Sql

·

CVE-2026-81316

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash sql versões 0.1.0 até 0.7.0
Description Uma falha de autorização incorreta permite que um chamador receba valores agregados, como contagens, somas ou listas, que deveriam ter sido excluídos por um filtro mais restritivo. Isso acarreta a divulgação de dados através de limites de autorização ou multi-tenancy. O problema ocorre na função different queries?/2, que identifica incorretamente duas consultas agregadas como idênticas se compartilharem o mesmo nome e não possuírem ordenações diferentes, mesmo que seus filtros sejam distintos. Consequentemente, quando o contexto de ator ou inquilino é aplicado, um agregado com filtro estreito pode retornar o valor de um agregado amplo registrado anteriormente.
Recommendations Atualize o ash sql para a versão 0.7.1 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81316
GHSA-V7PF-WJXC-7J5M

Produtos afetados

Ash Sql