PT-2026-83678 · Ash Admin · Ash Admin

·

CVE-2026-81852

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash admin versões 0.10.8 até 1.3.0
Description O software utiliza um nonce de Content-Security-Policy (CSP) fixo e publicamente conhecido, o que compromete as proteções de CSP baseadas em nonce. Quando a função ash admin/2 em AshAdmin.Router é montada sem a chave :csp nonce assign key, os nonces para imagens, estilos e scripts assumem o valor constante ash admin-Ed55GFnX. Este valor é uma constante de tempo de compilação que não é rotacionada por requisição e é escrita no atributo nonce de tags <style> e <script> inline. Se um CSP script-src permitir este valor padrão, um ponto de injeção de HTML em uma página de administração pode ser utilizado para executar scripts inline reutilizando o nonce conhecido.
Recommendations Atualize o ash admin para a versão 1.3.1 ou posterior. Como mitigação temporária, forneça um valor exclusivo para a chave :csp nonce assign key ao montar ash admin/2 para evitar o uso do nonce padrão fixo.

Exploit

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81852
GHSA-WHFJ-RRRP-J597

Produtos afetados

Ash Admin