PT-2026-83688 · Unknown · Ash Phoenix

·

CVE-2026-82724

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash phoenix versões 2.1.26 até 2.3.24
Description Um problema de autorização incorreta ocorre quando o callback de autorização SubdomainHook é invocado com um tenant nulo, impedindo que as verificações de acesso com escopo de tenant apliquem as restrições pretendidas. Isso acontece porque o AshPhoenix.LiveView.SubdomainHook.on mount/4 anexa um hook handle params para atribuir o tenant, mas chama imediatamente o handle subdomain dentro do mesmo processo on mount. Como a atribuição do tenant só ocorre após o retorno do on mount, o handle subdomain lê uma atribuição não definida. Consequentemente, um gate de consumidor projetado para interromper a execução quando um usuário não pertence a um tenant pode ser avaliado como nulo, resultando em falha do sistema ou na execução de um caminho permissivo. Esta verificação não é executada novamente após a atribuição do subdomínio real ou em navegações posteriores.
Recommendations Atualize o ash phoenix para a versão 2.3.25 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82724
GHSA-39C8-XCWR-GQFF

Produtos afetados

Ash Phoenix