PT-2026-83689 · Unknown · Ash Phoenix

·

CVE-2026-82725

·

Publicado

2026-08-31

·

Atualizado

2026-08-31

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ash phoenix versões 0.6.0-rc.1 até 2.3.24
Description Existe uma falha de bypass de autorização no componente AshPhoenix.FilterForm onde um invasor que controla os parâmetros de formulário de filtro pode filtrar através de relacionamentos marcados como não públicos. Isso permite que as linhas retornadas atuem como um oráculo booleano, revelando dados relacionados privados. O problema ocorre porque o sistema resolvia os saltos de relacionamento usando Ash.Resource.Info.related/2, que atravessa relacionamentos privados, e verificava apenas a publicidade do campo terminal. Além disso, a função parse path and field/2 reescrevia campos que nomeavam um relacionamento em segmentos de caminho extras, permitindo que relacionamentos privados fossem aceitos. Essas entradas eram passadas para Ash.Query.do filter/2 sem a aplicação de restrição apenas para campos públicos normalmente fornecida por Ash.Filter.parse input/2.
Recommendations Atualize o ash phoenix para a versão 2.3.25 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82725
GHSA-7XHG-XPHM-F458

Produtos afetados

Ash Phoenix