PT-2026-83549 · Ash Sql · Ash Sql

·

CVE-2026-81318

·

Publicado

2026-08-30

·

Atualizado

2026-08-31

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash sql versões 0.1.0 até 0.7.0
Description Um problema de autorização incorreta ocorre em aplicações multitenant baseadas em esquema. Quando um agregado é computado sobre uma consulta distinta, a função add single aggs() reconstrói a consulta externa utilizando apenas a tupla de origem, omitindo o query.prefix ou query.from.prefix. Em aplicações que utilizam a abordagem de multitenancy strategy(:context), esses prefixos contêm o esquema do inquilino. Consequentemente, a consulta externa reconstruída acessa o esquema padrão do repositório enquanto a subconsulta correlacionada interna acessa o esquema do inquilino, resultando em valores agregados computados a partir de linhas pertencentes a outro inquilino.
Recommendations Atualize o ash sql para a versão 0.7.1 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81318
GHSA-WW8J-58RC-F8H3

Produtos afetados

Ash Sql