PT-2026-83627 · Unknown · Ash Graphql

·

CVE-2026-81643

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash graphql versões 1.4.0 até 1.10.x
Description Um problema de autorização incorreta ocorre quando payloads de assinatura GraphQL são entregues para registros que um assinante não tem permissão para visualizar. No módulo AshGraphql.Subscription.Batcher, a função do send/5 filtra a primeira notificação de um lote usando should send?/1 para descartar resultados com erros de proibido (forbidden) ou não encontrado (not found). No entanto, as notificações subsequentes no lote são processadas e anexadas aos resultados sem esse filtro. Essas notificações então chegam ao pubsub.publish subscription/2, onde a guarda descarta apenas registros nulos, permitindo a divulgação de resultados que contêm erros. Isso acontece quando duas ou mais notificações qualificadas chegam dentro do intervalo de lote padrão de um segundo.
Recommendations Atualize o ash graphql para a versão 1.11.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81643
GHSA-J684-HCH4-Q888

Produtos afetados

Ash Graphql