PT-2026-83630 · Unknown · Ash Graphql

·

CVE-2026-80223

·

Publicado

2026-08-30

·

Atualizado

2026-09-03

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash graphql versões 1.4.0 até 1.10.9
Description Um problema de autorização incorreta existe no resolvedor de assinatura dentro de AshGraphql.Graphql.Resolver. Isso permite que um assinante autenticado em um locatário (tenant) receba registros pertencentes a outro locatário via assinaturas GraphQL. O problema ocorre porque o resolvedor autoriza as cargas úteis de notificação em memória usando Ash.can/3 com run queries?: false, que avalia o filtro de política de leitura via Ash.Expr.eval/2 sem emitir uma consulta. Como a multilocação é aplicada durante as etapas de construção de consulta e prefixo da camada de dados, e não dentro do filtro de consulta, a política avaliada não possui uma condição de locatário. Consequentemente, notificações de um locatário são emitidas para assinantes de outro locatário sempre que o filtro de política for verdadeiro. Além disso, a cláusula de notificação única não possui uma guarda de locatário, e a cláusula em lote verifica apenas o cabeçalho da lista de notificações, deixando as entradas subsequentes autorizadas puramente em memória.
Recommendations Atualize o ash graphql para a versão 1.11.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80223
GHSA-RCQC-59G2-GJG2

Produtos afetados

Ash Graphql