PT-2026-83684 · Ash Admin · Ash Admin

·

CVE-2026-82681

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

2.0

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash admin versões 0.3.0-rc.0 até 1.3.0
Description Existe um problema de codificação ou escape inadequado de saída onde um invasor que controla a chave primária de string de um registro pode reescrever o destino dos links de ação de linha. Os componentes Table, DataTable e Show constroem URLs de ação de linha usando interpolação de string bruta, inserindo a chave primária, tabela, domínio e nomes de recursos na string de consulta sem codificação URL. Como o Plug.Conn.Query resolve parâmetros duplicados usando a lógica de que o último vence e a primary key é interpolada por último, uma chave armazenada contendo caracteres como & ou # pode injetar parâmetros para sobrescrever o link ou truncar a consulta em um fragmento. Isso permite que um invasor redirecione um administrador de uma ação de edição para um formulário de exclusão ou outro recurso arbitrário.
Recommendations Atualize o ash admin para a versão 1.3.1 ou posterior.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82681
GHSA-J89Q-XJRH-C26P

Produtos afetados

Ash Admin