PT-2026-83628 · Unknown · Ash Graphql

·

CVE-2026-82367

·

Publicado

2026-08-30

·

Atualizado

2026-09-01

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash graphql versões 1.4.0 até 1.10.x
Description Existe um problema onde registros resolvidos de uma assinatura podem ser entregues ao tópico de um assinante diferente. Isso ocorre porque a função do send/5 em AshGraphql.Subscription.Batcher recupera o lote resolvido do dicionário de processo usando Process.get(:batch resolved) e o exclui incondicionalmente. Ao usar as opções de fallback :backpressure sync ou :noproc, a função do send/5 é executada inline. Se um resolver dentro de uma chamada externa de do send/5 disparar outra notificação síncrona do Ash, a chamada interna recupera o valor da execução externa em :batch resolved, publica-o no tópico interno (que pode pertencer a um ator ou locatário diferente) e exclui a chave, fazendo com que a execução externa não publique nada.
Recommendations Atualize o ash graphql para a versão 1.11.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82367
GHSA-WM4M-CJMC-5V8C

Produtos afetados

Ash Graphql