PT-2026-83629 · Unknown · Ash Graphql

·

CVE-2026-78693

·

Publicado

2026-08-30

·

Atualizado

2026-09-01

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas ash graphql versões 1.9.0 até 1.10.x
Descrição Um cliente remoto pode ler nomes de campos internos que a aplicação configurou seu error handler para redigir. Em AshGraphql.Errors, os erros são processados pelo error handler e mesclados usando Map.put new(handled, :path, path). Se um manipulador de sanitização retornar um novo mapa ou remover a chave :path, essa ação é revertida. O caminho é reinjetado através da função build error path/5, que utiliza nomes brutos de atributos e argumentos internos do Ash quando nenhum mapeamento de field names está configurado. Consequentemente, falhas de validação em campos aninhados ou não expostos revelam nomes internos no caminho de erro do GraphQL.
Recomendações Atualize o ash graphql para a versão 1.11.0 ou posterior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78693
GHSA-PPR2-G9H8-W7QP

Produtos afetados

Ash Graphql