PT-2026-83643 · Ash Ai · Ash-Aio

·

CVE-2026-77956

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v4.0

8.9

Alta

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas ash ai versões 0.1.0 through 0.9.x
Description Um controle inadequado da geração de código permite que um cliente remoto não autenticado execute código Elixir arbitrário. A função AshAi.Actions.Prompt avalia o conteúdo do prompt usando EEx.eval string/2. Quando uma ação de prompt incorpora dados de requisição através da forma fn input, context -> ... end, o texto controlado pelo invasor é compilado e executado como um template EEx (código-fonte Elixir) no servidor antes que uma requisição ao modelo seja iniciada.
Recommendations Atualize o ash ai para a versão 1.0.0 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77956
GHSA-2G59-HG7M-QC83

Produtos afetados

Ash-Aio