PT-2026-83624 · Ash Cloak · Ash Cloak

·

CVE-2026-81319

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

5.9

Média

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash cloak versões 0.1.0 até 0.3.x
Description Existe um problema onde a desserialização de dados não confiáveis permite que um invasor que possa influenciar os bytes de uma coluna criptografada cause a falha do nó BEAM. Isso é feito disparando a criação ilimitada de átomos ou uma bomba de descompressão durante a descriptografia. A função AshCloak.Calculations.Decrypt decodifica o binário descriptografado usando Ash.Helpers.non executable binary to term/1 sem a opção :safe, fazendo com que os átomos no payload sejam internados e nunca coletados pelo garbage collector, enquanto formas compactadas são infladas transparentemente. Isso é particularmente crítico ao usar cifras não autenticadas, como AES.CTR, pois um invasor que conheça seu próprio texto simples pode realizar o XOR do texto cifrado em um payload forjado. Um pequeno payload compactado pode inflar para gigabytes, ou algumas centenas de kilobytes de átomos distintos podem esgotar a tabela de átomos.
Recommendations Atualize o ash cloak para a versão 0.4.0 ou posterior. Evite o uso de cifras de cofre não autenticadas, como AES.CTR, para evitar a modificação não autorizada do texto cifrado.

Exploit

Correção

DoS

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81319
GHSA-RC26-MRM2-6PF9

Produtos afetados

Ash Cloak